最近Steam论坛上出了个挺恶心的事,我觉得得跟兄弟们提个醒。事情是这样的,安全资讯网站BleepingComputer发了个通报,说现在Steam各个游戏的论坛版块里,正有一批账号在搞一种叫“ClickFix”的恶意操作,简单讲,就是假装热心肠帮你解决技术问题,实则是诱导你往自己电脑里塞挖矿病毒。
这种手法的核心套路就是利用玩家求助的心理。你比如谁的某个游戏突然闪退、报错了,跑到论坛发个帖子问一嘴。这时候,那些伪装成普通玩家的攻击者就会跳出来,用一大串看着特别诚恳、特别专业的回复,给你支招。他们会让你以管理员权限打开PowerShell,然后粘贴运行一段他们提供的“修复代码”。一旦你照做了,恭喜,你的电脑就已经被安排得明明白白,后台会悄悄启动一个挖矿程序,拿你的显卡和CPU给他们打工。
BleepingComputer把攻击者散播的那段PowerShell脚本给扒了一遍,发现这玩意儿伪装得还挺像回事。它表面上名字叫“msf utility \ PC Opt”,把自己装成一个Windows系统优化工具。运行之后,屏幕上甚至会弹出一堆看起来正在干活儿的提示信息,比如“正在清理临时文件”、“正在更新驱动程序”、“正在进行磁盘检查”、“正在进行恶意软件扫描”。这换谁第一眼看过去,可能都觉得,哎,这兄弟给的脚本还挺靠谱,真在帮我修电脑。
但真相是,这些提示信息里提到的正经维护工作,绝大部分压根就没执行。实际上,脚本背后藏了一个叫“Advanced-Optimization”的函数,这才是真正干活的部分——当然,干的是见不得光的活儿。一旦你给了管理员权限,这个脚本会立刻在C盘的Windows目录下,创建一个名为“Background”的文件夹,并且马上把这个文件夹加到Microsoft Defender的扫描排除名单里,相当于给自己弄了个免检金牌。做完这些准备工作之后,它就会从一个外部网站悄悄下载一个名为“system.txt”的文件,这玩意儿就是挖矿程序的本体。
文件下好之后,脚本会把它改名成“system.exe”,就放在刚才创建的Background文件夹里。这还没完,为了确保你每次开机它都能自动干活,它会创建一个名为“XMRig-[你的电脑名]”的计划任务,设定成每次Windows启动,都自动以SYSTEM权限运行那个“system.exe”。到了这一步,你的电脑就算是彻底成了一个帮他挖矿的肉鸡,你这边游戏掉帧、风扇狂转,他那边闷声发大财。
我看了眼攻击者的操作规模,发现这帮人用的不是一两个号,而是手里攥着大批量的Steam账号,横跨各种不同类型的游戏论坛,海量撒网发同样的钓鱼回复。圈里已经有老哥开始互相提醒了。虽说“用管理员权限运行命令行”这个操作本身就属于高危动作,多少懂点电脑的玩家都会本能地犹豫一下,但架不住攻击者用的是最朴素的人海战术。在他们还没被大规模曝光之前,靠这种疯狂刷屏的办法,总归能钓到一些刚接触PC游戏、对系统没那么熟的新手。说白了,就是欺负老实人。
至于怎么判断自己是不是已经中招了,BleepingComputer也给了一套清理流程。首先,肯定是用杀毒软件来个全盘扫描,把能揪出来的病毒全删了。但这里有个坑,因为攻击者一开始就把Background文件夹设成了Defender的排除项,所以你的杀毒软件可能根本扫不到这个藏得极深的挖矿程序。遇到这种情况,就得手动来了。你得先停用并且删掉那个叫“XMRig-[你的电脑名]”的计划任务,然后把C盘Windows目录下的Background文件夹,手动从Microsoft Defender的排除列表里移出去,最后才能把整个Background文件夹连带里面的东西,彻底删除干净。
这事儿还有一点让我觉得挺后怕的,BleepingComputer在通报里也提了,虽然目前看这个脚本的主业是挖矿,但既然攻击者已经拿到了SYSTEM权限,谁也不敢保证他们除了偷算力之外,没顺手干点别的。比如,悄悄再装个键盘记录器什么的。所以安全报告里还提了个更彻底的建议:如果你怀疑自己中过招,除了杀毒和手动清理,可能真得考虑一下重装系统这步了。毕竟电脑里存着Steam账号、库存、各种平台的支付信息,风险还是不小的。
说到底,Steam论坛本身是个挺有爱的地方,游戏崩了、进不去了,大伙儿在上面七嘴八舌地交换临时解决方法,这种社区氛围咱们都习惯了。但这次的恶意操作,恰恰就是吃准了这种玩家之间的信任。通报里也提到,攻击者手里的账号可能是通过非法渠道搞来的被盗号,这就给V社这边提了个醒,看来得在账号异常使用的监控上再多下点功夫。对咱们普通玩家来说,现阶段最实在的自保方法,就是在论坛上看到别人给的不熟悉的命令行、脚本,尤其是让你用管理员权限跑的,千万别上头,一定得先仔细掂量掂量。老话说得好,免费的帮助,有时候代价才是最贵的。
热门跟贴