Теми допомоги Steam використовуються для підсадки криптомайнерів
Форуми обговорень Steam – це місце, куди люди звертаються, коли гра не запускається, і саме тому зловмисники втрутилися. Зловмисники відповідають на теми довідки з фальшивими виправленнями, які зрештою встановлюють на машину майнер криптовалюти, про цю кампанію вперше повідомив Bleeping Computer.
Налаштування досить звичайне, щоб працювати. Хтось публікує повідомлення про збій, несправну інсталяцію або відсутні елементи в грі. Приходить відповідь із проханням відкрити PowerShell від імені адміністратора та вставити команду, подану як виправлення. Оскільки жертва вводить її самостійно, завантаження прослизає повз перевірки, які зазвичай зупиняють роботу шкідливого виконуваного файлу. Цей метод має назву ClickFix, і він працює як довідка, а не як вкладення.
Цей рік я навчався створювати речі, вставляючи команди, які я розумію лише наполовину, в термінал, і саме на цю звичку спрямована ця атака. Гілка обговорення реальна. Людина, яка просить про допомогу, реальна. Тільки відповідь отруєна.

Зображення: BleepingComputer
Те, що запускається, маскується під обслуговування. Скрипт оголошує себе утилітою оптимізації Windows та генерує потік фальшивих повідомлень про хід оновлення драйверів, дефрагментацію даних та очищення кошика, хоча насправді нічого з цього не робить. Повідомлення з'являються через випадкові інтервали приблизно від 1,5 до 8 секунд, щоб процес виглядав активним. Якщо запустити його без прав адміністратора, він видасть помилку, що повідомляє про необхідність їх використання, а потім закриється. Саме в цій відмові йдеться про інструкцію щодо підвищення прав.
Маючи права адміністратора, скрипт починає працювати. Він вимикає перевірку сертифікатів TLS, створює каталог у папці Windows, який додає до списку виключень Microsoft Defender, повідомляє брандмауеру Windows про необхідність дозволити трафік до зовнішнього домену, позначеного як msfconfigicu, та видаляє майнер XMRig. Потім він реєструє заплановане завдання з назвою машини, тому майнер щоразу запускається разом із Windows. Відтоді комп'ютер спокійно працює на когось іншого, а програмне забезпечення виявилося складним для видалення.
Порада щодо відновлення проста. Якщо ви виявите заплановане завдання або папку у Windows, що містить виняток Defender, який ви не створювали, перевстановлення операційної системи є безпечнішим рішенням, оскільки немає можливості дізнатися, що ще скрипт завантажив, маючи доступ адміністратора. Будь-хто, хто виконував команду, повинен вважати збережені паролі та токени сеансу скомпрометованими, а не вважати, що майнер був єдиним корисним навантаженням.
Цей конкретний скрипт доступний лише для Windows, але поведінка, яку він використовує, більш нормалізована в інших місцях. Запуск скриптів, скопійованих з Інтернету, є звичайною частиною запуску ігор на Linux, що робить будь-кого, хто новачок у цій стороні комп'ютерних ігор, більш легкою мішенню для такого ж соціального підходу. Захист однаковий в обох місцях і не є привабливим: не виконуйте команди, які вам передав незнайомець, якою б впевненістю не звучав незнайомець.
Steam цілий рік стикався з версією цієї проблеми, пов'язаною з магазином. Раніше цього літа в Steam було виявлено шкідливу гру Chemia, що мала доступ лише за запитом до раннього доступу, яка містила Fickle Stealer та HijackLoader разом із собою. Дослідники Prodaft пов'язали її з групою, що відстежувалася як Larva-208, та вказали на файл, доданий до збірки 22 липня, який завантажував додаткові корисні навантаження.
«Коли користувачі завантажують та запускають гру, шкідливе програмне забезпечення запускається разом із легітимною програмою»
— Продафт
Chemia стала третім відомим інцидентом протягом шести місяців. PirateFi стала безкоштовною грою та просувалася в Telegram за допомогою повідомлень ботів та фальшивих пропозицій роботи модератором. Sniper: Phantom's Resolution взагалі не містила шкідливого програмного забезпечення у своїй збірці Steam, оскільки шахрай зареєстрував домен, який справжні розробники вказали, але ще не купили, та розмістив з нього фальшиву демоверсію. Окремо ФБР виявило п'ять заражених ігор Steam, які раніше викрадали у гравців щонайменше 220 000 доларів. Кожна спроба використовувала різні двері: внутрішнє завантаження, зовнішнє посилання, отруєне оновлення, а тепер і форуми, які взагалі не проходять перевірку матеріалів. Я знаю, що два з цих трьох випадків у магазині були виявлені зовнішніми дослідниками та користувачами, а не Valve, що говорить про те, де насправді відбувається перевірка.

Жоден з цих моментів не є унікальним для Valve. У травні 2026 року PlayStation постраждала від хвилі зломів облікових записів, а захоплення криптовалютою неодноразово здійснювалися на канали YouTube та корпоративні акаунти, включаючи Stellar Blade у липні 2025 року. Масштаб пояснює таку увагу. Steam показав найкращі півроку за всю історію спостережень у перші шість місяців 2026 року, оцінюючи їх у 11,1 мільярда доларів, згідно з Alinea Analytics, чому сприяли вищі ціни на нові релізи та видавці, які повертають ігри після виведення з експлуатації власних лаунчерів. Половина всіх облікових записів Steam належала китайськомовним користувачам, що є мінімальним показником, який утримує платформу між релізами.
«Якщо поглянути на останнє десятиліття, то все стане справді божевільним»
— Ріс Елліотт
Магазин такого розміру є постійною мішенню, а ті його частини, які приваблюють зловмисників, насправді не є магазином. Понад 90% користувачів Steam читають відгуки перед покупкою, причому 40% роблять це щоразу, а змішаний рейтинг відлякує більше половини з них. Рівень спільноти – це воронка покупок, що робить його цінним для Valve та цінним для тих, хто хоче охопити кілька тисяч людей, у яких поганий день на ПК. Я думаю, що інциденти з магазином вказують на прогалини в відгуках, які Valve може закрити за допомогою кращих перевірок, тоді як атака на форумі вказує на рівень, де перевірки взагалі немає, тому що відповідь у темі – це не те, що хтось надсилає на затвердження.
Цей шар зараз копіюється. Epic Games Store переробляє свій лаунчер, додаючи письмові огляди гравців, профілі гравців, сторінки з детальною інформацією про продукт та нотатки до патчів на сторінках магазину, а також стверджуючи про холодний запуск у п'ять разів швидший, ніж у поточного додатка. Саме ці функції роблять Steam «липким», і вони пов'язані з тією ж проблемою, оскільки магазин із відповідями спільноти успадковує місце, де сторонні користувачі можуть пропонувати виправлення.
Valve витратила рік на покращення тих частин Steam, про які запитували користувачі, зокрема на оновлення системи подарунків, яке дозволяє гравцям надсилати ігри друзям без облікових записів та в різних регіонах, з ціною, що коригується для одержувача. Кожна функція, яка розширює платформу, також розширює те, що її оточує. Поки що практичні кроки невеликі. Ставтеся до будь-якої відповіді на форумі, яка запитує права адміністратора, як до вороже за замовчуванням, перевірте Планувальник завдань і каталог Windows, якщо ви вже запустили щось, про що шкодуєте, і пам’ятайте, що вся робота цієї фальшивої утиліти полягає в тому, щоб виглядати зайнятою, поки вона працює. Люди, які керують цим, не ламають Steam. Вони використовують його саме так, як було задумано, і відповідають на питання, на яке ніхто більше не потрудився відповісти.
Читайте також, українська поліція у Львівській області затримала групу, звинувачену у крадіжці понад 600 000 облікових записів Roblox у період з жовтня 2025 року по січень 2026 року та їх перепродажі на російських форумах за майже 10 мільйонів гривень, що приблизно становить від 240 000 до 250 000 доларів США. Слідчі стверджують, що троє підозрюваних віком 19, 21 та 22 років використовували вкрадені файли cookie та шкідливе програмне забезпечення для крадіжки облікових даних, що розповсюджувалися як чіти та безкоштовні генератори Robux, що є тим самим трюком, що й кампанія Steam, спрямована на молодшу аудиторію.

Коментарі