新闻

Steam论坛出现安装加密货币挖矿机的恶意软件,请注意防范
스팀 포럼, 암호화폐 채굴기 설치하는 악성코드 주의

人工智能概要
Steam论坛持续出现伪装成技术支持的恶意攻击,诱导用户通过管理员权限运行PowerShell并植入加密货币挖矿机。这种被称为ClickFix的社会工程学攻击会伪装成Windows优化界面并绕过安全检查。为了防止受害,切勿盲目将未知代码复制粘贴到终端中运行,若已感染建议将PC格式化。
Steam上用户留言的论坛
▲ Steam上用户留言的论坛(图源:Steam页面)

许多玩家为了获取信息或解决发生的错误,会访问Steam社区。然而,近期持续有报道称,有人在作为该Steam社区的论坛上,伪装成技术支持散布恶意代码,强制安装加密货币挖矿机,因此需要引起警惕。
玩家访问Steam论坛的最大原因是为了解决游戏中出现的问题。如果在Steam论坛上发布提问帖,开发者或其他用户往往会直接告知解决方案。但针对这些用户的黑客攻击却在持续发生。这种攻击方式是诱导正在寻找游戏错误或系统问题解决方案的用户,以管理员权限直接输入命令。

攻击者会接近在Steam讨论板块上针对技术问题或游戏闪退等现象进行提问的帖子,假装提供解决方案并回复。回复中会指示以管理员权限运行命令提示符(PowerShell),然后输入指定的特定命令。如果用户直接输入该命令,就会下载并运行加密货币挖矿程序的可执行文件。由于能让用户亲自输入命令,因此甚至能绕过PC安全检查。

特别是该恶意命令会弹出伪装成Windows优化工具的界面。为了消除疑虑,甚至会以1.5秒到8秒的间隔随机输出正在进行驱动程序更新、数据碎片整理、清空回收站等工作的虚假提示信息。如果没有管理员权限,则会显示要求权限的错误消息并退出;此后若赋予了管理员权限,就会将挖矿程序安装到防火墙检测排除文件夹中,并使其在每次开机时自动启动。

这种让用户亲自复制并运行恶意命令的社会工程学黑客技术被称为“ClickFix”。如果感染了该恶意代码,建议将PC格式化。为了避免遭遇ClickFix,切勿遵循将代码直接粘贴到PowerShell、命令提示符、终端中并运行的要求。
스팀에서 유저들이 질문을 남기는 포럼 (사진출처: 스팀 페이지)
▲ 스팀에서 유저들이 질문을 남기는 포럼 (사진출처: 스팀 페이지)

많은 게이머들이 정보를 얻거나 발생한 오류를 해결하기 위해 스팀 커뮤니티를 찾는다. 그런 스팀 커뮤니티인 포럼에 기술 지원을 가장해 암호화폐 채굴기를 강제로 설치하는 악성코드를 유포하는 공격이 지속적으로 보고되어 주의가 요구된다.
 
게이머들이 스팀에서 포럼을 방문하는 가장 큰 이유는 게임에 발생한 문제를 해결하기 위함이다. 스팀 포럼에 질문 글을 게재하면 개발자나 다른 유저가 직접 해결책을 알려주곤 한다. 하지만 이런 유저들을 노린 해킹 피해가 이어지고 있다. 게임 오류나 시스템 문제 해결책을 찾는 이용자에게 관리자 권한으로 직접 명령어를 입력하도록 유도하는 방식이다.

공격자는 스팀 토론 게시판에 올라온 기술적 문제나 게임 튕김 현상 등에 대해서 문의하는 글에 접근해 해결책을 제시하는 척하며 답글을 작성한다. 답글에는 관리자 권한으로 명령 프롬프트(파워셸)를 실행한 뒤, 제시된 특정 명령어를 입력하라고 지시한다. 이용자가 해당 명령어를 직접 입력하면, 암호화폐 채굴 프로그램 실행 파일이 다운로드되어 실행된다. 사용자가 스스로 명령어를 입력하게 만들기에 PC 보안 검사도 우회한다. 

특히 해당 악성 명령어는 윈도우 최적화 유틸리티를 위장한 화면을 띄운다. 의심을 피하기 위해 드라이버 업데이트, 데이터 조각 모음, 휴지통 비우기 등 작업이 진행 중이라는 가짜 안내 메시지를 1.5초에서 8초 간격으로 무작위 출력하는 경우도 있다. 관리자 권한이 없을 경우 권한을 요구하는 오류 메시지를 표시하고 종료하며, 이후 관리자 권한이 부여되면 방화벽 탐지 예외 폴더에 채굴 프로그램을 설치하고 PC를 켤 때마다 자동으로 시작되도록 만든다.

이렇게 이용자가 직접 악성 명령어를 복사하고 실행하게 만드는 사회공학적 해킹 기법은 '클릭픽스'로 불린다. 해당 악성코드에 감염된 유저라면 PC를 포맷하는 것이 권장된다. 클릭픽스를 피하기 위해서는 파워셸, 명령 프롬프트, 터미널에 직접 코드를 붙여 넣고 실행하라는 요구는 따르지 않아야 한다.
这则新闻由人工智能翻译。