我平时在Steam社区里潜水,总会看到一些求助帖。某某游戏突然闪退、缺个dll文件、某个DLC道具丢失——这些问题下面,时不时会有老哥贴出一串命令行,热情地补上一句:“右键管理员运行PowerShell,输入这个就修好了。”以前我也觉得论坛里大神多,指不定就是哪个隐藏成就的解锁码。但最近看到一篇报道,瞬间后背一凉。
那些看起来一脸好心扔给你的命令,很可能不是修复,而是一个挖矿木马,专门把你那台几千块攒的游戏PC变成24小时无休的免费矿场。
安全媒体Bleeping Computer最近专门曝光了这套正在Steam论坛里流窜的骚操作。简单来说,这就是一种把社会工程学玩出花的攻击手法,行业里管它叫ClickFix。威胁分子会伪装成热心答疑的社区老哥,专挑那些已经发出求助的玩家下手。你问丢失物品怎么找回,他发一串代码;你抱怨游戏崩溃没得玩,他也发一串代码。
一旦你真的右键管理员、粘贴回车,这台机器在不知不觉中就被种下了一个叫XMRig的加密货币矿机。整个过程被设计得环环相扣,哪怕你稍微懂点电脑,都不一定能在第一时间察觉异常。
1. 诱饵下钩:专吃求助帖的热心“神医”
骗局的入口永远都扎在你最需要帮助的时候。根据Bleeping Computer的跟踪,这些攻击者会集中出现在Steam的讨论版块,目标范围极广——游戏内物品莫名蒸发、三天两头闪退、加载时画面卡死等各类求助,几乎通吃。
他们回复的内容模板化却极具迷惑性,通常只会轻描淡写地告诉你,这是系统某个组件或进程异常,然后附上一句“用管理员身份运行PowerShell,输入下面这个指令就能清理修复”。不少玩家在急躁中根本不会多想,毕竟论坛嘛,总能碰见几个手速快的野生技术支持。
2. 致命粘贴:一句命令背后藏着矿机的下载器
你照做的瞬间,威力就来了。那个PowerShell命令本身就是一个下载器,一执行便会在后台悄悄拖回一个可执行文件,而这个文件正是XMRig挖矿程序的本体。这里最棘手的地方在于,攻击者根本没有直接给你扔一个exe让你双击,而是让你亲手输入代码触发下载。
你手里的右键管理员身份成了整个链条里最关键的一环,直接把那些靠扫描文件特征来拦截的杀软防线绕了过去。恶意文件不再是一个突然出现的陌生附件,而是你主动运行脚本后诞生的产物,传统安全检查在这一步往往形同虚设。
3. “系统优化工具”的障眼法:假进度条、假清理、假安慰
命令行跑起来之后,你眼前的窗口并不会突然黑掉,也不会有任何张牙舞爪的病毒提示。相反,弹出来的东西还会让你觉得电脑马上要起飞了。这个恶意脚本伪装成一个叫“msf utility \ PC Opt”的Windows优化工具,煞有介事地开始播报一连串看起来专业又安心的进度:“正在更新必要的驱动程序……”“正在整理磁盘碎片……”“正在清空回收站……”。
当然,这些都是纯粹的表演,每一行字都是为拖延时间、消除你的戒心而编造的假消息。更细节的是,这些虚假提示的弹出间隔被随机设置在1.5秒到8秒之间,时快时慢,连一点机械感都给你抹去了,就好像真的在逐项处理你的电脑垃圾一样。
4. 管理员权限的真正目的:拆掉所有安全围栏
如果你当初没给管理员权限,这个伪装工具会直接弹出一个错误提示框,告诉你“需要管理员权限才能进行高级优化”,然后自己关掉,假装什么事都没发生。可一旦你用管理员身份跑起来,脚本就会立刻摘下温和面具,进入所谓的“Advanced-Optimization”(高级优化)阶段。
第一步,它直接禁用掉TLS证书校验,相当于给后续所有加密连接的验证上了假条。随后,它在C:\Windows\Background下创建一个新目录,紧接着就把这个目录从Microsoft Defender的监控范围里彻底排除了,相当于在你家院墙上画了个圈告诉门卫:“这里不用巡逻,非常安全”。
5. 扎根与收割:防火墙豁免、计划任务、开机自启一条龙
挖出一个安全盲区还不算完,脚本随即操起Windows防火墙,明明白白告诉系统:“完全放行来自msfconfig[.]icu这个域名的连接,没问题。”紧接着,它从该域名下载XMRig矿机主体,保存在刚才Defender看不到的那个目录里。
最后的一记重拳,是新建一项计划任务,确保每次开机或用户登录时,这个矿机都会悄无声息地自动启动。至此,你的游戏PC已经彻底沦为全天候的挖矿肉鸡,而你还以为自己刚刚只是清理了几个无效注册表项。Bleeping Computer提醒,这类ClickFix攻击正在Steam等游戏社区加速蔓延,任何主动让你用管理员身份运行命令的“热心人”,都值得一万个警惕。
热门跟贴