🗓️ Contexte

Source : BleepingComputer, publié le 25 juillet 2026. La campagne a été signalée par un lecteur de BleepingComputer, qui a alerté la rédaction sur une activité malveillante observée sur les forums de discussion Steam.

🎯 Description de l’attaque

Des acteurs malveillants créent des comptes Steam aléatoires pour répondre à des posts d’utilisateurs signalant des problèmes (crashs de jeux, inventaires perdus, problèmes techniques). Ils proposent de fausses solutions en demandant aux victimes d’ouvrir PowerShell en tant qu’administrateur et d’exécuter une commande fournie. Cette technique est connue sous le nom de ClickFix, une tactique d’ingénierie sociale exploitant la confiance des utilisateurs cherchant une solution à un problème réel.

🔧 Fonctionnement du script malveillant

Le script PowerShell se fait passer pour un utilitaire d’optimisation Windows nommé “msf utility \ PC Opt” et affiche de faux messages de maintenance :

  • Nettoyage des fichiers temporaires
  • Vidage du cache DNS
  • Mise à jour des pilotes
  • Vérification du disque
  • Désactivation des éléments de démarrage
  • Scan antivirus
  • Réparation de l’image Windows
  • Exécution du vérificateur de fichiers système

Ces fonctions sont factices et n’effectuent aucune action réelle, affichant uniquement de faux messages de progression avec des pauses aléatoires (1,5 à 8 secondes).

⚙️ Activité malveillante réelle (fonction ‘Advanced-Optimization’)

  1. Désactivation de la validation des certificats TLS
  2. Vérification des privilèges administrateur (arrêt si non présents)
  3. Création du répertoire C:\Windows\Background
  4. Ajout de ce répertoire en exclusion Microsoft Defender
  5. Arrêt d’une tâche planifiée existante nommée XMRig-[nom_machine] et terminaison des processus xmrig ou system
  6. Suppression d’un éventuel fichier de configuration C:\Windows\Background\config.json
  7. Création d’une règle de pare-feu Windows autorisant les connexions sortantes vers msfconfig[.]icu sur le port TCP 443
  8. Téléchargement du payload XMRig depuis https://msfconfig[.]icu:443/tmp/system.txt vers un fichier temporaire aléatoire
  9. Vérification que le fichier est non vide et est un exécutable valide
  10. Déplacement vers C:\Windows\Background\system.exe
  11. Création d’une tâche planifiée nommée XMRig-[nom_machine] lançant system.exe avec les privilèges SYSTEM à chaque démarrage Windows

🦠 Payload

Le malware déployé est XMRig, un cryptomineur open-source utilisé pour miner de la Monero (XMR).

📌 Indicateurs de compromission

  • Répertoire : C:\Windows\Background
  • Exécutable : C:\Windows\Background\system.exe
  • Tâche planifiée : XMRig-[nom_machine]
  • Exclusion Microsoft Defender sur C:\Windows\Background
  • Domaine C2 : msfconfig[.]icu
  • URL de téléchargement : https://msfconfig[.]icu:443/tmp/system.txt

📰 Nature de l’article

Article d’analyse technique décrivant une campagne active de distribution de cryptomineur via ingénierie sociale sur les forums Steam, avec détail du comportement du script malveillant et des indicateurs de compromission associés.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1078 — Valid Accounts (Privilege Escalation)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1496 — Resource Hijacking (Impact)

IOC

  • Domaines : msfconfig.icuVT · URLhaus · ThreatFox
  • URLs : https://msfconfig.icu:443/tmp/system.txtURLhaus
  • Fichiers : system.exe
  • Fichiers : system.txt
  • Fichiers : config.json
  • Chemins : C:\Windows\Background
  • Chemins : C:\Windows\Background\system.exe
  • Chemins : C:\Windows\Background\config.json

Malware / Outils

  • XMRig (other)

🟢 Indice de vérification factuelle : 68/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 4913 chars — texte complet (15pts)
  • ✅ 8 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • msfconfig.icu (domain) → VT (18/91 détections)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/

🖴 Archive : https://web.archive.org/web/20260727072412/https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/