安全公司曝光黑客在 Steam 社区假扮热心玩家,借“修复游戏崩溃”之名传播挖矿木马
It之家1小时前
IT之家 7 月 28 日消息,安全公司 BleepingComputer 发文,透露近期有黑客在 Steam 社区伪装成热心玩家,在论坛中回复用户求助帖,诱导受害者在设备上执行恶意 PowerShell 命令,以便下载恶意程序、植入挖矿木马。安全公司进一步调查发现,本次攻击事件中黑客主要传播伪装成名为“msf utility \ PC Opt”的 Windows 优化工具,在运行后,该软件会显示正在进行清理临时文件、清空 DNS 缓存、更新驱动程序、磁盘检查、关闭启动项、扫描恶意程序等一系列“维护操作”,不过实际上这些所谓的“维护操作”均为虚假,该软件唯一的目的是在受害者设备上植入挖矿木马。具体来看,该软件内含一项名为“Advanced-Optimization”的恶意模块,该模块在运行后首先会关闭系统 TLS 证书验证,并检查当前进程是否拥有系统管理员权限。如果权限不足,则会显示错误信息并要求受害者给予管理员权限。在获得管理员权限后,该软件会创建“C:\Windows\Background”目录,并将自身加入 Microsoft Defender 扫描排除列表,随后就会创建名为“XMRig-〔计算机名称〕”的挖矿计划任务。值得一提的是,其在运行过程中还会停用别的挖矿软件进程。目前,针对这类攻击,安全人员建议玩家不要执行论坛陌生用户提供的 PowerShell 命令,即使对方声称这是解决当前问题的“最佳方案”,也应保持高度警惕。如果玩家曾按照类似指示执行过命令,可以检查电脑中是否存在“C:\Windows\Background”目录、Microsoft Defender 是否针对该路径设置了排除规则,以及系统中是否存在名称以“XMRig-”开头的计划任务。若发现相关异常,应立即使用安全软件进行全面查杀,并在备份重要数据后重新安装操作系统。