🗓️ Contexte
Source : BleepingComputer, publié le 25 juillet 2026. La campagne a été signalée par un lecteur de BleepingComputer, qui a alerté la rédaction sur une activité malveillante observée sur les forums de discussion Steam.
🎯 Description de l’attaque
Des acteurs malveillants créent des comptes Steam aléatoires pour répondre à des posts d’utilisateurs signalant des problèmes (crashs de jeux, inventaires perdus, problèmes techniques). Ils proposent de fausses solutions en demandant aux victimes d’ouvrir PowerShell en tant qu’administrateur et d’exécuter une commande fournie. Cette technique est connue sous le nom de ClickFix, une tactique d’ingénierie sociale exploitant la confiance des utilisateurs cherchant une solution à un problème réel.
🔧 Fonctionnement du script malveillant
Le script PowerShell se fait passer pour un utilitaire d’optimisation Windows nommé “msf utility \ PC Opt” et affiche de faux messages de maintenance :
- Nettoyage des fichiers temporaires
- Vidage du cache DNS
- Mise à jour des pilotes
- Vérification du disque
- Désactivation des éléments de démarrage
- Scan antivirus
- Réparation de l’image Windows
- Exécution du vérificateur de fichiers système
Ces fonctions sont factices et n’effectuent aucune action réelle, affichant uniquement de faux messages de progression avec des pauses aléatoires (1,5 à 8 secondes).
⚙️ Activité malveillante réelle (fonction ‘Advanced-Optimization’)
- Désactivation de la validation des certificats TLS
- Vérification des privilèges administrateur (arrêt si non présents)
- Création du répertoire
C:\Windows\Background - Ajout de ce répertoire en exclusion Microsoft Defender
- Arrêt d’une tâche planifiée existante nommée
XMRig-[nom_machine]et terminaison des processusxmrigousystem - Suppression d’un éventuel fichier de configuration
C:\Windows\Background\config.json - Création d’une règle de pare-feu Windows autorisant les connexions sortantes vers
msfconfig[.]icusur le port TCP 443 - Téléchargement du payload XMRig depuis
https://msfconfig[.]icu:443/tmp/system.txtvers un fichier temporaire aléatoire - Vérification que le fichier est non vide et est un exécutable valide
- Déplacement vers
C:\Windows\Background\system.exe - Création d’une tâche planifiée nommée
XMRig-[nom_machine]lançantsystem.exeavec les privilèges SYSTEM à chaque démarrage Windows
🦠 Payload
Le malware déployé est XMRig, un cryptomineur open-source utilisé pour miner de la Monero (XMR).
📌 Indicateurs de compromission
- Répertoire :
C:\Windows\Background - Exécutable :
C:\Windows\Background\system.exe - Tâche planifiée :
XMRig-[nom_machine] - Exclusion Microsoft Defender sur
C:\Windows\Background - Domaine C2 :
msfconfig[.]icu - URL de téléchargement :
https://msfconfig[.]icu:443/tmp/system.txt
📰 Nature de l’article
Article d’analyse technique décrivant une campagne active de distribution de cryptomineur via ingénierie sociale sur les forums Steam, avec détail du comportement du script malveillant et des indicateurs de compromission associés.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1078 — Valid Accounts (Privilege Escalation)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036 — Masquerading (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1496 — Resource Hijacking (Impact)
IOC
- Domaines :
msfconfig.icu— VT · URLhaus · ThreatFox - URLs :
https://msfconfig.icu:443/tmp/system.txt— URLhaus - Fichiers :
system.exe - Fichiers :
system.txt - Fichiers :
config.json - Chemins :
C:\Windows\Background - Chemins :
C:\Windows\Background\system.exe - Chemins :
C:\Windows\Background\config.json
Malware / Outils
- XMRig (other)
🟢 Indice de vérification factuelle : 68/100 (haute)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 4913 chars — texte complet (15pts)
- ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
msfconfig.icu(domain) → VT (18/91 détections)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/