想象一个场景:你新买的游戏在安装时报错,怎么都打不开。你上Steam论坛发帖,言辞恳切地描述了界面卡死、提示“安装失败”的具体状况,希望能有好心人拉你一把。很快,一条回复跳了出来,语气专业、步骤清晰:“管理员模式打开PowerShell,粘贴这行命令,就能修复安装脚本的校验问题了。”你急着玩,照着做了,游戏却还是老样子。你也没当回事,关掉电脑去睡觉——但就在这之后,你的显卡开始悄无声息地轰鸣,电费在后台悄悄燃烧,而你成了帮别人挣钱的“工具人”。

打开网易新闻 查看精彩图片

这可不是我编的段子。最近,一批恶意行为者正涌进Steam论坛,专门盯上那些在“求助/疑难解答”分区里发帖的普通玩家。他们不打游戏,也不倒卖饰品,玩的是一条更现实的“变现”路子:诱骗别人以管理员权限运行PowerShell命令,偷偷把挖矿程序种进受害者电脑。这类攻击被安全圈称作 ClickFix 攻击,听着高端,套路却简单得让人发怵——技术门槛不高,但心理拿捏很准。

打开网易新闻 查看精彩图片

为什么说它准?因为Steam论坛天然就是玩家遇到技术问题的第一求助站。游戏崩溃、DirectX报错、配置文件丢失,这些场景每分钟都在发生。发帖的人往往已经试过重启、校验文件完整性、更新驱动,走到论坛这一步时,心里都是焦灼且信任社区的。而骗子抛出的“解决方案”,恰好包装成了最像技术老手的口吻:贴一段命令行、附上一张截图,再配一句“亲测有效,用管理员权限跑一下就好”。对于那些不常用PowerShell的玩家来说,这串代码看起来和在技术教程里看到的没什么两样。于是,在“终于有人回我了”的急切之下,复制、粘贴、回车一气呵成。

接下来的戏码就非常“自动化”了。那行被精心构造的命令,会在你的电脑上先打开一扇临时的Windows防火墙出站规则,好让它能偷偷从外网拉起一个叫 XMRig 的可执行程序。等下载完毕,这个程序会被挪进 Windows 后台的启动文件夹里,把自己伪装成系统服务的模样,确保你每次开机它都能准时“上班”。而你看到的界面?假的报错弹窗、伪造的进度条、伪装成验证提示的窗口一个接一个地弹出来,让你以为“正在修复”。实际上,所有这些前台表演,都是为了拖住你的注意力,好让真正的恶意代码在眼皮子底下完成落地。等到虚假的“修复完成”提示冒出来,你松了口气,骗子也松了口气——矿机已经就位。

对骗子来说,Steam论坛简直是天然的“高配”目标池。为什么?因为玩家群体的电脑,往往装配着比办公本强得多的独立显卡和多核处理器,而这恰好是挖矿作业的核心资产。XMRig 这类挖矿程序,会利用你的 GPU 和 CPU 在后台进行海量的计算碰撞,不断尝试去“猜”出一个符合加密算法要求的哈希值。用行话说,这叫“工作量证明”,谁的算力越高,谁就更有可能挖到新鲜出炉的加密货币。骗子自己不掏一分钱电费,却能远程调度成百上千台这样的“肉鸡”,组成规模可观的算力池。而被植入矿机的受害者,往往只会发现电脑突然变卡了、风扇起飞了、打游戏掉帧了,却很难一下子把原因和几天前在论坛复制的那串代码联系起来。

更让人后怕的是,这种入侵方式即便被发现,处理起来也比普通病毒更棘手。因为矿机的核心文件被藏在了系统文件夹的深处,甚至可能和正常的启动项搅在一起。你用杀毒软件扫一遍,或许能发现并删除已知的 XMRig 变种,但没办法保证那个 PowerShell 命令没有顺手再种下别的木马——它既然能下载一个挖矿程序,也就能下载键盘记录器、Token 窃取器,或者任何能帮你“搬运”Steam 账号凭据的东西。这也是为什么,不少安全研究者在拆解这类攻击后都给出同一个建议:如果已经中招了,最稳妥的方式是直接重新安装操作系统。听起来代价很高,但比起账号被盗、隐私泄漏、电费账单暴增,重做一次系统反而是最干净的选择。

挖矿本身不是一个非法的技术概念。现实中,也有不少人老老实实地用自己购买的硬件、支付自己的电费去参与加密货币的挖掘,乐在其中。但一旦手段从“自建矿场”滑向了“劫持别人的电脑”,性质就彻底变了。这相当于有人半夜翻进你家,插了一条延长线偷你的电,然后用你的电费去给他们的生意发电,你还得替他们承担设备损耗。Steam论坛上的这类 ClickFix 骗局,就是这种劫持行为的“零成本、广撒网”版本。

其实,利用Steam生态做恶并不新鲜。此前创意工坊里就出现过假扮成地图文件、皮肤模组的木马包,甚至有假游戏实体专门做成病毒程序的样子去诱骗下载。几周前的小品之作《Meccha Chameleon》就亲历了一场离谱的风波:开发者在调查“非法地图”的举报时,敲开了恶意链接的门,结果自家游戏的官方 Discord 服务器都因此一度失守。但现在,这些恶意行为者连“伪装成生产者”这一步都省了,直接涌入玩家之间互助的公共区域,把利他互助的场景变成了收割工具。

对普通玩家来说,要识别这类骗局并非不可能,只是得在心里焊死几条底线。第一,任何让你以管理员权限开 PowerShell、CMD 或终端去执行不明命令的建议,无论对方说得多么真诚、多么详细,一律按最高风险对待。第二,Steam 论坛里帮助他人的资深玩家,几乎没人会给出“跑一段代码就能修复所有问题”这种万能解法,因为真正的排障从来是分步、分情况的。第三,PowerShell 不只是系统里的一个工具台,它几乎能对 Windows 做任何事,相当于直接把家门钥匙交到一个陌生人手里。知道这一点,就该明白为什么不能随便把钥匙递出去。

换句话说,骗子钻的不是技术的空子,而是人与人之间的信任。Steam论坛作为玩家互助的场所,陌生人之间的善意是它运转的燃料,而骗子就是往这燃料里掺水的搅局者。你几乎没法靠平台审核去彻底封堵这种事情——因为这些回复往往在伪装成正常排障内容,用词也多是复制粘贴的真实技术文档,光靠机扫很难分辨。到最后,真正能拦住恶意代码的,是你在点下“以管理员身份运行”前那几秒钟的迟疑。

有时候想想,这事其实挺魔幻的:你为了修一个游戏安装错误登上论坛,却被挖矿程序“安装”成了别人的收款工具。工具链的每一个环节都利用了最普通的玩家心态——信任、急迫、对技术术语的天然顺从。所以,下次如果有人在Steam论坛上丢给你一句“打开PowerShell,输入这串代码就能解决”,停下来,别冲动。一个从来不认识的人,不值得用一整台电脑的安全去试错。