Security

Forum Steam Disusupi ClickFix untuk Sebarkan XMRig Cryptominer

Forum diskusi Steam sedang disalahgunakan untuk menyebarkan serangan ClickFix yang menargetkan gamer. Pelaku berpura-pura membantu pengguna yang mengalami game crash, item inventory hilang, atau masalah teknis lain, lalu mengarahkan korban menjalankan perintah PowerShell yang sebenarnya memasang cryptominer XMRig.

Modus ini berbahaya karena memanfaatkan konteks percakapan yang terlihat wajar. Korban datang ke forum karena sedang mencari solusi, lalu menerima balasan yang tampak seperti panduan perbaikan cepat dari anggota komunitas lain. Dalam praktiknya, perintah tersebut mengunduh executable berbahaya dan menjalankannya di komputer korban.

ClickFix sendiri adalah teknik social engineering yang mendorong korban melakukan langkah manual, biasanya dengan alasan memperbaiki error, melewati verifikasi, atau menjalankan troubleshooting. Karena eksekusi dilakukan langsung oleh pengguna, serangan seperti ini dapat melewati sebagian proteksi otomatis yang biasanya memblokir kode berbahaya dari sumber tidak dikenal.

Balasan Forum Palsu Menyamar sebagai Solusi

Dalam kampanye ini, akun Steam acak membalas posting pengguna yang mengeluhkan masalah game. Balasan tersebut meminta korban membuka PowerShell dengan hak administrator, lalu menempelkan perintah tertentu yang diklaim dapat memperbaiki masalah.

Balasan forum Steam yang mendorong serangan ClickFix
Contoh balasan forum Steam yang mendorong pengguna menjalankan perintah PowerShell.

Perintah yang dibagikan mengarah ke domain msfconfig[.]icu. Dari sisi korban, instruksi tersebut dapat terlihat seperti trik teknis biasa. Namun, setelah dijalankan, script akan memulai rangkaian aktivitas yang berujung pada pemasangan XMRig miner.

Utilitas Optimasi Windows Palsu

Script PowerShell yang digunakan dalam kampanye ini menyamar sebagai utilitas optimasi Windows bernama msf utility \ PC Opt. Saat berjalan, script menampilkan pesan yang seolah-olah sedang membersihkan file sementara, melakukan flush DNS cache, memperbarui driver, memeriksa disk, menonaktifkan startup item yang tidak perlu, memindai malware, memperbaiki image Windows, dan menjalankan System File Checker.

Utilitas optimasi Windows palsu dalam serangan ClickFix Steam
Tampilan utilitas optimasi Windows palsu yang dipakai untuk menyamarkan aktivitas malware.

Sebagian besar fungsi tersebut tidak benar-benar melakukan tugas yang diklaim. Script hanya menampilkan progress palsu dan memberi jeda acak beberapa detik agar proses terlihat meyakinkan. Trik visual seperti ini membuat korban merasa bahwa perintah yang mereka jalankan memang sedang memperbaiki sistem.

Fungsi optimasi palsu dalam script PowerShell
Fungsi optimasi palsu yang hanya menampilkan progress agar script tampak sah.

XMRig Dipasang dengan Hak Administrator

Aktivitas berbahaya sebenarnya tersembunyi dalam fungsi bernama Advanced-Optimization. Fungsi ini lebih dulu menonaktifkan validasi sertifikat TLS, lalu memeriksa apakah script dijalankan dengan hak administrator. Jika tidak, script menampilkan error bahwa hak administrator diperlukan dan berhenti.

Jika berhasil berjalan dengan privilege tinggi, script membuat folder C:\Windows\Background dan menambahkannya sebagai pengecualian pada Microsoft Defender. Langkah ini bertujuan agar file miner yang akan disimpan di lokasi tersebut tidak dipindai secara normal.

Script juga mencoba menghentikan scheduled task lama bernama XMRig-[nama komputer], mematikan proses bernama xmrig atau system yang berjalan dari direktori instalasi, serta menghapus konfigurasi XMRig lama di C:\Windows\Background\config.json. Belum jelas apakah proses pembersihan ini ditujukan untuk menghapus instalasi sebelumnya dari kampanye yang sama atau miner lain yang sudah ada.

Setelah itu, malware membuat aturan Windows Firewall sementara untuk mengizinkan koneksi keluar ke msfconfig[.]icu melalui port TCP 443. Payload XMRig kemudian diunduh ke file sementara, diverifikasi agar tidak kosong dan merupakan executable valid, lalu dipindahkan ke C:\Windows\Background\system.exe.

Persistensi Lewat Scheduled Task

Agar tetap berjalan setelah reboot, script membuat scheduled task baru bernama XMRig-[nama komputer]. Task tersebut menjalankan system.exe dengan hak SYSTEM setiap kali Windows menyala. Dengan cara ini, miner dapat terus menggunakan sumber daya CPU korban untuk menambang kripto tanpa izin.

Pengguna yang pernah menjalankan perintah semacam ini perlu memeriksa keberadaan folder C:\Windows\Background, pengecualian Microsoft Defender untuk folder tersebut, serta scheduled task yang diawali nama XMRig-. Jika ditemukan, komputer sebaiknya segera dipindai menggunakan antivirus atau EDR yang tepercaya.

Jika alat keamanan tidak mendeteksi miner, pengguna perlu menghentikan dan menghapus scheduled task terkait, menghapus pengecualian Microsoft Defender, lalu menghapus folder dan seluruh isinya. Dalam kasus tertentu, instal ulang sistem operasi dapat menjadi opsi yang lebih aman karena tidak ada jaminan payload yang berjalan tidak melakukan aktivitas berbahaya lain.

Jangan Jalankan Perintah dari Forum

Aturan paling penting adalah tidak menjalankan perintah PowerShell dari pengguna tidak dikenal di forum diskusi, meskipun instruksi tersebut terlihat relevan dengan masalah yang sedang dialami. Panduan troubleshooting sebaiknya diverifikasi dari dokumentasi resmi, dukungan vendor, atau komunitas tepercaya dengan reputasi jelas.

Untuk gamer, risiko ClickFix tidak hanya terbatas pada cryptominer. Teknik yang sama dapat dipakai untuk memasang pencuri kredensial, remote access trojan, atau malware yang menargetkan akun game, wallet kripto, dan data pribadi lain.

Sumber: Steam Community

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button