La notizia in sintesi
- Account sui forum Steam diffondono falsi comandi di assistenza tecnica.
- Lo script installa il miner XMRig con privilegi SYSTEM.
- I segnali principali sono cartella Background, esclusione Defender e attività XMRig.
- La reinstallazione di Windows resta l’opzione più prudente dopo l’infezione.
(Riassunto generato con AI)
Falso supporto Steam nasconde un miner
Steam è al centro di una campagna ClickFix in cui account creati ad hoc rispondono, nelle ultime segnalazioni tecniche dei forum, agli utenti che lamentano crash dei giochi, oggetti spariti o malfunzionamenti generici. Il pretesto è una presunta procedura di manutenzione per Windows, da eseguire tramite PowerShell con privilegi di amministratore, ma il comando non risolve il problema denunciato: scarica e installa XMRig, un software per il mining di criptovalute. L’attacco sfrutta l’urgenza percepita dalla vittima: una richiesta di supporto autentica rende credibile una soluzione tecnica che, in realtà, concede al malware accesso elevato al sistema.
Come agisce lo script distribuito nei forum
Il comando si presenta come msf utility PC Opt e simula attività plausibili: pulizia dei file temporanei, svuotamento della cache DNS, aggiornamento driver, controllo del disco, scansione antimalware e riparazione di Windows. Gran parte delle operazioni è solo scenografica: lo script mostra messaggi di avanzamento e introduce pause casuali tra 1,5 e 8 secondi, creando l’impressione di un programma realmente operativo. La funzione effettiva, chiamata Advanced-Optimization, disabilita la validazione dei certificati TLS e verifica che l’esecuzione avvenga con diritti amministrativi.
Con tali privilegi, crea la cartella C:WindowsBackground e la inserisce nelle esclusioni di scansione di Microsoft Defender. Lo script tenta inoltre di fermare una precedente attività pianificata denominata XMRig-[nome computer], termina processi chiamati xmrig o system avviati dalla cartella di installazione e cancella eventuali file config.json. Non è definito se questa fase elimini residui della stessa infezione o di un miner differente, ma il risultato è preparare il sistema alla nuova installazione.
Il payload viene recuperato dopo la creazione di una regola firewall temporanea in uscita verso msfconfig[.]icu, sulla porta TCP 443. L’eseguibile, fornito come file di testo, viene verificato, spostato come C:WindowsBackgroundsystem.exe e avviato a ogni accensione attraverso una nuova attività pianificata. Quest’ultima opera con privilegi SYSTEM, il livello più rilevante indicato nella catena di compromissione descritta.
I controlli immediati e la bonifica
La presenza della cartella C:WindowsBackground, di un’esclusione di Microsoft Defender sullo stesso percorso o di un’attività pianificata che inizia con XMRig- segnala una macchina compromessa anche se compare un solo elemento. La prima misura indicata è avviare subito una scansione antivirus, consentendo la rimozione di ogni rilevamento. Se il miner non viene individuato, occorre fermare ed eliminare l’attività pianificata, rimuovere l’esclusione di Defender e cancellare cartella e contenuti.
Il punto critico riguarda però l’incertezza successiva alla bonifica: il payload ha operato con privilegi SYSTEM e non consente di stabilire cosa sia avvenuto durante la sua esecuzione. Per questo la semplice rimozione degli indicatori non esclude ulteriori conseguenze sul computer. La reinstallazione del sistema operativo resta quindi l’opzione più prudente, mentre la prevenzione passa dal non eseguire comandi PowerShell suggeriti da sconosciuti, anche quando appaiono come risposte a un problema reale.
FAQ
Che cos’è la campagna ClickFix su Steam?
Sì, è un attacco di ingegneria sociale che induce utenti dei forum Steam a eseguire manualmente un comando dannoso.
Quale malware viene installato dal comando?
Sì, il comando scarica e installa XMRig, un miner di criptovalute configurato per riavviarsi all’accensione di Windows.
Dove si trova il file del miner?
Sì, il file viene collocato nel percorso C:WindowsBackgroundsystem.exe dopo essere stato scaricato e verificato dallo script.
Quali segnali indicano un PC compromesso?
Sì, i tre indicatori sono la cartella Background, l’esclusione di Defender sul percorso e un’attività pianificata che inizia con XMRig-.
Su quali fonti si basa questa verifica?
Sì, il contenuto nasce da un’analisi approfondita e da una verifica incrociata condotta dalla nostra Redazione su numerose fonti, tra cui Hardware Upgrade.



