В темах на форуме Steam для получения помощи используются подставные криптомайнеры.
Форумы Steam — это место, куда люди обращаются, когда игра не запускается, и именно поэтому там появились злоумышленники. В ответах на запросы о помощи они предлагают поддельные решения, которые в итоге приводят к установке на компьютер майнера криптовалюты. Об этой кампании впервые сообщило издание Bleeping Computer.
Схема достаточно обычная, чтобы сработать. Кто-то пишет о сбое, некорректной установке или отсутствующих внутриигровых предметах. Приходит ответ, в котором говорится, что нужно открыть PowerShell от имени администратора и вставить команду, представленную как решение проблемы. Поскольку жертва вводит команду самостоятельно, загрузка обходит проверки, которые обычно останавливают вредоносный исполняемый файл. У этой техники есть название — ClickFix, и она работает, предоставляя помощь, а не в виде вложения.
Весь этот год я учился создавать вещи, вставляя в терминал команды, которые понимаю лишь наполовину, — именно на эту привычку и рассчитана данная атака. Тема реальна. Человек, просящий о помощи, реален. Подделан только ответ.

Источник изображения: BleepingComputer
Запущенный скрипт маскируется под техническое обслуживание. Он позиционирует себя как утилита оптимизации Windows и выдает поток ложных сообщений о ходе выполнения, касающихся обновления драйверов, дефрагментации данных и очистки корзины, ничего из этого не делая. Сообщения появляются с произвольными интервалами примерно от 1,5 до 8 секунд, чтобы процесс выглядел активным. Если запустить его без прав администратора, он выдаст ошибку, указывающую на необходимость их наличия, и закроется. Именно этот отказ и является целью инструкции по повышению прав.
С правами администратора скрипт приступает к работе. Он отключает проверку TLS-сертификатов, создает каталог внутри папки Windows, который добавляет в список исключений Microsoft Defender, указывает брандмауэру Windows разрешить трафик к внешнему домену, указанному как msfconfigicu, и загружает майнер XMRig. Затем он регистрирует запланированное задание с именем машины, чтобы майнер запускался вместе с Windows каждый раз. С этого момента компьютер незаметно работает на кого-то другого, и удалить это программное обеспечение оказалось сложно.
Рекомендации по восстановлению предельно ясны. Если вы обнаружите запланированное задание или папку в Windows, содержащую исключение Defender, которое вы не создавали, более безопасным решением будет переустановка операционной системы, поскольку невозможно узнать, что еще загрузил скрипт, имея права администратора. Любой, кто запускал эту команду, должен рассматривать сохраненные пароли и токены сеансов как скомпрометированные, а не предполагать, что майнер был единственной полезной нагрузкой.
Этот конкретный скрипт предназначен только для Windows, но поведение, которое он использует, более распространено в других местах. Запуск скриптов, скопированных из интернета, является обычной частью настройки игр на Linux, что делает любого новичка в этой области компьютерных игр более уязвимым для подобных уловок. Защита одинакова в обоих случаях и не отличается привлекательностью: не запускайте команды, переданные вам незнакомцем, как бы уверенно он ни звучал.
Steam весь год борется с этой проблемой на стороне магазина. Ранее этим летом в Steam была обнаружена вредоносная игра Chemia, доступная только по запросу в режиме раннего доступа, которая содержала вредоносные программы Fickle Stealer и HijackLoader. Исследователи из Prodaft связали её с группой, отслеживаемой как Larva-208, и указали на файл, добавленный в сборку 22 июля, который загружал дополнительные вредоносные программы.
«Когда пользователи скачивают и запускают игру, вредоносная программа выполняется параллельно с легитимным приложением».
— Продафт
Chemia стала третьим известным инцидентом за последние шесть месяцев. PirateFi была выпущена как бесплатная игра и рекламировалась в Telegram с помощью сообщений от ботов и фальшивых предложений о работе модератора. В Steam-версии Sniper: Phantom's Resolution вредоносное ПО вообще отсутствовало, потому что мошенник зарегистрировал домен, который указали настоящие разработчики, но еще не купили, и распространял с него поддельную демоверсию. Отдельно ФБР выявило пять зараженных игр в Steam, с помощью которых у игроков было украдено не менее 220 000 долларов. Каждая попытка использовала разные пути: внутренняя загрузка, внешняя ссылка, отравленное обновление, и теперь форумы, которые вообще не проходят проверку. Я знаю, что два из этих трех случаев в магазине были выявлены сторонними исследователями и пользователями, а не Valve, что говорит о том, где на самом деле происходит проверка.

Всё это не уникально для Valve. PlayStation пострадала от волны взломов аккаунтов в мае 2026 года, а захваты аккаунтов с использованием криптовалюты неоднократно происходили на каналах YouTube и корпоративных аккаунтах, включая аккаунт Stellar Blade в июле 2025 года. Масштаб объясняет такое внимание. Steam показал свой лучший результат за первое полугодие в истории за первые шесть месяцев 2026 года, достигнув, по оценкам Alinea Analytics, 11,1 миллиарда долларов, чему способствовали более высокие цены на новые релизы и возвращение игр издателями после закрытия собственных лаунчеров. К началу 2025 года половина всех аккаунтов Steam принадлежала пользователям, говорящим на китайском языке, что является минимальным уровнем, поддерживающим платформу между релизами.
«Если посмотреть на ситуацию со стороны, то за последнее десятилетие всё становится по-настоящему безумным».
— Рис Эллиотт
Магазин такого размера — постоянная мишень, и те его части, которые привлекают злоумышленников, на самом деле не являются магазином. Более 90% пользователей Steam читают отзывы перед покупкой, причём 40% делают это каждый раз, а смешанный рейтинг отпугивает более половины из них. Сообщество — это воронка продаж, именно это делает его ценным для Valve и для тех, кто хочет охватить несколько тысяч человек, у которых сегодня неудачный день с компьютером. Я думаю, что инциденты в магазине указывают на пробелы в системе отзывов, которые Valve может устранить с помощью более тщательного контроля, в то время как атака на форум указывает на слой, где контроля вообще нет, потому что ответ в теме — это не то, что кто-либо отправляет на утверждение.
Этот слой теперь копируется. Epic Games Store перестраивает свой лаунчер, добавляя на страницы магазина текстовые отзывы игроков, профили игроков, страницы с подробным описанием продукта и примечания к патчам, а также заявления о пятикратном ускорении холодного запуска по сравнению с текущим приложением. Именно эти функции делают Steam привлекательным, и они связаны с той же проблемой, поскольку витрина с возможностью обратной связи от сообщества предоставляет незнакомцам место для предложений по исправлению ошибок.
Компания Valve потратила год на улучшение тех частей Steam, о которых просили пользователи, включая переработку системы подарков, которая позволяет игрокам отправлять игры друзьям без учетных записей и в разных регионах с ценой, адаптированной под получателя. Каждая функция, расширяющая платформу, также расширяет и окружающий ее мир. Пока что практические шаги невелики. По умолчанию относитесь к любому ответу на форуме, запрашивающему права администратора, как к враждебному, проверьте планировщик задач и каталог Windows, если вы уже запускали что-то, о чем сожалеете, и помните, что вся задача этой фиктивной утилиты — выглядеть занятой, пока она работает. Люди, запускающие это, не ломают Steam. Они используют его именно так, как задумано, и отвечают на вопрос, на который никто другой не удосужился ответить.
Читайте также: Полиция Украины во Львовской области задержала группу лиц, обвиняемых в краже более 600 000 аккаунтов Roblox в период с октября 2025 года по январь 2026 года и их перепродаже на российских форумах за сумму около 10 миллионов гривен, что составляет примерно от 240 000 до 250 000 долларов. Следователи утверждают, что трое подозреваемых в возрасте 19, 21 и 22 лет использовали украденные файлы cookie и вредоносное ПО для кражи учетных данных, распространяемое под видом читов и генераторов бесплатных Robux, что является тем же трюком, что и в рекламной кампании Steam, ориентированной на более молодую аудиторию.

Коментарии