⚡ Não perca: notícia importante no ar! ⚡
A notícia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Os fóruns de discussão do Steam estão sendo abusados em ataques ClickFix que fingem ser soluções para problemas de jogos e computadores, mas na verdade infectam dispositivos com criptomineradores.
O BleepingComputer soube da campanha por meio de um leitor, que nos disse que os agentes da ameaça estão criando contas aleatórias no Steam para postar o que parecem ser soluções úteis para postagens de pessoas sobre travamentos de jogos, perda de itens de inventário e outros problemas técnicos.
Os agentes da ameaça respondem às postagens, dizendo aos outros membros para abrirem o PowerShell como administradores e executarem um comando para corrigir o problema. No entanto, ao executar o comando, ele baixa silenciosamente um executável do minerador XMRig e o inicia no computador.
Postagem no fórum promovendo o ataque de engenharia social ClickFixFonte: BleepingComputer
Esses tipos de ataques são conhecidos como ClickFix, uma tática de engenharia social que exibe erros falsos, avisos de verificação ou instruções de solução de problemas para induzir as vítimas a executar manualmente comandos maliciosos.
Embora os ataques ClickFix exijam interação da vítima, eles são eficazes porque apresentam aos usuários o que parece ser uma solução legítima para um problema que estão enfrentando.
Como a vítima inicia o comando manualmente, o ataque também pode contornar algumas proteções de segurança que, de outra forma, bloqueariam automaticamente o código malicioso executado.
A falsa otimização do Windows instala malware
O script do PowerShell distribuído na campanha Steam se disfarça como um utilitário de otimização do Windows chamado "utilitário msf \ PC Opt."
Quando iniciado, ele exibe mensagens alegando realizar inúmeras tarefas de manutenção, incluindo limpeza de arquivos temporários, limpeza do cache DNS, atualização de drivers, verificação de disco, desativação de itens de inicialização desnecessários, verificação de malware, reparo de imagem do Windows e execução do Verificador de arquivos do sistema.
Utilitário msf falso \ script do utilitário PC OptFonte: BleepingComputer
No entanto, a maioria destas funções não executa as tarefas que reivindicam. Em vez disso, eles exibem mensagens falsas de progresso e pausam por um período aleatório entre 1,5 e 8 segundos para fazer o utilitário parecer legítimo.
Funções de otimizações falsas no script do PowerShellFonte: BleepingComputer
A atividade maliciosa real está oculta em uma função chamada ‘Advanced-Optimization’, que primeiro desativa a validação do certificado TLS e verifica se ele está sendo executado com privilégios de administrador. Caso contrário, o script exibirá um erro informando que são necessários direitos de administrador e será encerrado.
Depois de executado com privilégios elevados, o script cria o diretório ‘C:\Windows\Background’ e o adiciona como uma exclusão às funções de verificação do Microsoft Defender.
Ele também tenta interromper uma tarefa agendada existente chamada 'XMRig-[nome do computador]' e encerra processos correspondentes chamados 'xmrig' ou 'sistema' que estão em execução no diretório de instalação. Ele também tenta excluir todos os arquivos de configuração do XMRig armazenados como C:\Windows\Background\config.json.
Não está claro se esta limpeza se destina a remover restos de uma instalação anterior do mesmo malware ou de outro minerador já presente no dispositivo.
O malware então cria uma regra de saída temporária do Firewall do Windows, permitindo conexões com 'msfconfig[.]icu' pela porta TCP 443 e baixa a carga útil do minerador XMRig de https://msfconfig[.]icu:443/tmp/system.txt em um arquivo temporário nomeado aleatoriamente.
Antes de instalá-lo, o script verifica se o arquivo baixado não está vazio e é um executável válido. Nesse caso, ele move o arquivo para C:\Windows\Background\system.exe.
Portanto, ele é iniciado sempre que o Windows é iniciado e cria uma nova tarefa agendada chamada "XMRig-[nome do computador]", que inicia o executável system.exe com privilégios de SYSTEM.
Como regra geral, os usuários nunca devem executar comandos do PowerShell fornecidos por usuários desconhecidos em fóruns de discussão, mesmo quando os comandos são apresentados como soluções para um problema que estão enfrentando atualmente.
Aqueles que executaram o comando devem verificar o diretório ‘C:\Windows\Background’, uma exclusão do Microsoft Defender para esse caminho e uma tarefa agendada começando com ‘XMRig-’.
Se esses sinais de comprometimento forem detectados, você deve executar imediatamente um programa antivírus para verificar se há malware e remover tudo o que encontrar.
Se ele não detectar o minerador, você deve parar e remover manualmente a tarefa agendada XMRig-[nome do computador], remover a exclusão do Microsoft Defender para C:\Windows\Background e excluir a pasta e seu conteúdo.
Em última análise, pode ser mais seguro reinstalar o sistema operacional, pois não há como saber se a carga baixada executou ações maliciosas adicionais enquanto estava em execução.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O resto se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como simulações de violação e ataque
O BleepingComputer soube da campanha por meio de um leitor, que nos disse que os agentes da ameaça estão criando contas aleatórias no Steam para postar o que parecem ser soluções úteis para postagens de pessoas sobre travamentos de jogos, perda de itens de inventário e outros problemas técnicos.
Os agentes da ameaça respondem às postagens, dizendo aos outros membros para abrirem o PowerShell como administradores e executarem um comando para corrigir o problema. No entanto, ao executar o comando, ele baixa silenciosamente um executável do minerador XMRig e o inicia no computador.
Postagem no fórum promovendo o ataque de engenharia social ClickFixFonte: BleepingComputer
Esses tipos de ataques são conhecidos como ClickFix, uma tática de engenharia social que exibe erros falsos, avisos de verificação ou instruções de solução de problemas para induzir as vítimas a executar manualmente comandos maliciosos.
Embora os ataques ClickFix exijam interação da vítima, eles são eficazes porque apresentam aos usuários o que parece ser uma solução legítima para um problema que estão enfrentando.
Como a vítima inicia o comando manualmente, o ataque também pode contornar algumas proteções de segurança que, de outra forma, bloqueariam automaticamente o código malicioso executado.
A falsa otimização do Windows instala malware
O script do PowerShell distribuído na campanha Steam se disfarça como um utilitário de otimização do Windows chamado "utilitário msf \ PC Opt."
Quando iniciado, ele exibe mensagens alegando realizar inúmeras tarefas de manutenção, incluindo limpeza de arquivos temporários, limpeza do cache DNS, atualização de drivers, verificação de disco, desativação de itens de inicialização desnecessários, verificação de malware, reparo de imagem do Windows e execução do Verificador de arquivos do sistema.
Utilitário msf falso \ script do utilitário PC OptFonte: BleepingComputer
No entanto, a maioria destas funções não executa as tarefas que reivindicam. Em vez disso, eles exibem mensagens falsas de progresso e pausam por um período aleatório entre 1,5 e 8 segundos para fazer o utilitário parecer legítimo.
Funções de otimizações falsas no script do PowerShellFonte: BleepingComputer
A atividade maliciosa real está oculta em uma função chamada ‘Advanced-Optimization’, que primeiro desativa a validação do certificado TLS e verifica se ele está sendo executado com privilégios de administrador. Caso contrário, o script exibirá um erro informando que são necessários direitos de administrador e será encerrado.
Depois de executado com privilégios elevados, o script cria o diretório ‘C:\Windows\Background’ e o adiciona como uma exclusão às funções de verificação do Microsoft Defender.
Ele também tenta interromper uma tarefa agendada existente chamada 'XMRig-[nome do computador]' e encerra processos correspondentes chamados 'xmrig' ou 'sistema' que estão em execução no diretório de instalação. Ele também tenta excluir todos os arquivos de configuração do XMRig armazenados como C:\Windows\Background\config.json.
Não está claro se esta limpeza se destina a remover restos de uma instalação anterior do mesmo malware ou de outro minerador já presente no dispositivo.
O malware então cria uma regra de saída temporária do Firewall do Windows, permitindo conexões com 'msfconfig[.]icu' pela porta TCP 443 e baixa a carga útil do minerador XMRig de https://msfconfig[.]icu:443/tmp/system.txt em um arquivo temporário nomeado aleatoriamente.
Antes de instalá-lo, o script verifica se o arquivo baixado não está vazio e é um executável válido. Nesse caso, ele move o arquivo para C:\Windows\Background\system.exe.
Portanto, ele é iniciado sempre que o Windows é iniciado e cria uma nova tarefa agendada chamada "XMRig-[nome do computador]", que inicia o executável system.exe com privilégios de SYSTEM.
Como regra geral, os usuários nunca devem executar comandos do PowerShell fornecidos por usuários desconhecidos em fóruns de discussão, mesmo quando os comandos são apresentados como soluções para um problema que estão enfrentando atualmente.
Aqueles que executaram o comando devem verificar o diretório ‘C:\Windows\Background’, uma exclusão do Microsoft Defender para esse caminho e uma tarefa agendada começando com ‘XMRig-’.
Se esses sinais de comprometimento forem detectados, você deve executar imediatamente um programa antivírus para verificar se há malware e remover tudo o que encontrar.
Se ele não detectar o minerador, você deve parar e remover manualmente a tarefa agendada XMRig-[nome do computador], remover a exclusão do Microsoft Defender para C:\Windows\Background e excluir a pasta e seu conteúdo.
Em última análise, pode ser mais seguro reinstalar o sistema operacional, pois não há como saber se a carga baixada executou ações maliciosas adicionais enquanto estava em execução.
Teste todas as camadas antes que os invasores o façam
As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O resto se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como simulações de violação e ataque
#samirnews #samir #news #boletimtec #os #ataques #clickfix #do #fórum #steam #infectam #jogadores #com #criptomineradores #xmrig
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡
Postar um comentário