Attaque ClickFix sur Steam : comment les cybercriminels transforment les forums en pièges à cryptomineurs
Séraphine Clairlune
Quand une simple astuce de forum cache un XMRig : l’essor des campagnes ClickFix sur Steam
En 2025, une nouvelle vague d’attaques cible les joueurs sur Steam, exploitant la confiance des utilisateurs dans les forums de discussion. Selon une enquête menée par BleepingComputer, des cybercriminels créent des comptes Steam aléatoires pour publier de fausses solutions à des problèmes techniques courants : crashs de jeux, pertes d’objets d’inventaire ou autres bugs. Ces messages, apparemment bienveillants, incitent les victimes à exécuter une commande PowerShell en tant qu’administrateur. En réalité, cette commande télécharge et installe discrètement un mineur de cryptomonnaie XMRig, transformant l’ordinateur du joueur en machine de minage à son insu.
Cette méthode, baptisée ClickFix, est une technique d’ingénierie sociale redoutable. Elle repose sur l’affichage de faux messages d’erreur ou d’invites de vérification qui semblent légitimes, poussant l’utilisateur à exécuter lui-même le code malveillant. Contrairement à une infection automatique, l’attaque nécessite une action volontaire de la victime, ce qui lui permet de contourner certaines protections de sécurité qui bloqueraient normalement l’exécution de code malveillant. « Les attaques ClickFix sont particulièrement efficaces car elles exploitent la confiance et le désir de résoudre rapidement un problème, » explique un expert en cybersécurité interrogé par nos soins.
Dans cet article, nous décryptons le fonctionnement de cette campagne, les risques pour les joueurs et les mesures à prendre pour se protéger. Nous verrons également comment détecter une infection par XMRig et les bonnes pratiques pour éviter de tomber dans le piège.
Le mécanisme de l’attaque ClickFix sur Steam
Création de faux profils et publication de messages piégés
Les attaquants ne choisissent pas leurs cibles au hasard. Ils parcourent les forums Steam à la recherche de discussions où des joueurs signalent des problèmes techniques. Une fois une victime potentielle identifiée, ils créent un compte Steam factice, souvent avec un nom générique et une photo de profil anodine, puis répondent au message avec une solution apparemment simple. Le piège est tendu : la solution consiste à ouvrir PowerShell en tant qu’administrateur et à exécuter une commande spécifique.
« J’ai vu un message sur le forum Steam disant qu’il fallait exécuter cette commande PowerShell pour résoudre un problème de crash sur mon jeu préféré. Je l’ai fait sans réfléchir, et maintenant mon ordinateur rame constamment. » - Témoignage d’une victime recueilli par BleepingComputer
La commande PowerShell : un faux utilitaire d’optimisation
La commande PowerShell distribuée dans cette campagne se fait passer pour un utilitaire d’optimisation Windows nommé « msf utility \ PC Opt ». Lorsqu’elle est exécutée, le script affiche une série de messages simulant des tâches de maintenance : nettoyage des fichiers temporaires, vidage du cache DNS, mise à jour des pilotes, vérification du disque, désactivation des programmes inutiles au démarrage, analyse antivirus, réparation de l’image Windows et exécution du Vérificateur des fichiers système (SFC).
En réalité, la plupart de ces fonctions sont factices. Elles affichent de faux messages de progression et font une pause aléatoire entre 1,5 et 8 secondes pour donner l’illusion d’un travail légitime. Le véritable code malveillant est caché dans une fonction nommée « Advanced-Optimization ».
La fonction Advanced-Optimization : le cœur du piège
Désactivation de la validation des certificats TLS
Avant toute chose, la fonction « Advanced-Optimization » désactive la validation des certificats TLS. Cette étape est cruciale pour permettre le téléchargement du payload malveillant depuis un serveur distant sans déclencher d’alerte de sécurité. En effet, sans cette validation, le script peut se connecter à des serveurs HTTPS non fiables sans vérifier l’authenticité du certificat.
Vérification des privilèges administrateur
Le script vérifie ensuite qu’il est exécuté avec les privilèges administrateur. Si ce n’est pas le cas, il affiche un message d’erreur indiquant que les droits administrateur sont requis et se termine. Cette vérification garantit que le mineur pourra s’installer en profondeur dans le système, avec un accès complet aux ressources.
Installation du mineur XMRig
Une fois les privilèges élevés obtenus, le script crée le répertoire C:\Windows\Background et l’ajoute comme exclusion dans les analyses de Microsoft Defender. Cette astuce permet au mineur de passer inaperçu lors des scans antivirus.
Ensuite, le script tente d’arrêter une tâche planifiée existante nommée « XMRig-[nom de l’ordinateur] » et de terminer les processus correspondants nommés « xmrig » ou « system » qui s’exécutent depuis le répertoire d’installation. Il tente également de supprimer les éventuels fichiers de configuration XMRig stockés dans C:\Windows\Background\config.json. Cette étape de nettoyage pourrait viser à éliminer les traces d’une précédente infection par le même malware ou par un autre mineur déjà présent sur l’appareil.
Le malware crée ensuite une règle de pare-feu Windows temporaire autorisant les connexions sortantes vers msfconfig[.]icu sur le port TCP 443. Il télécharge le payload XMRig depuis https://msfconfig[.]icu:443/tmp/system.txt dans un fichier temporaire nommé aléatoirement. Avant de l’installer, le script vérifie que le fichier téléchargé n’est pas vide et qu’il s’agit d’un exécutable valide. Si c’est le cas, il déplace le fichier vers C:\Windows\Background\system.exe.
Persistance via une tâche planifiée
Pour que le mineur se lance automatiquement à chaque démarrage de Windows, le script crée une nouvelle tâche planifiée nommée « XMRig-[nom de l’ordinateur] ». Cette tâche exécute le fichier system.exe avec les privilèges SYSTEM, garantissant ainsi une persistance maximale.
Les risques pour les joueurs et leurs systèmes
Impact sur les performances
Le minage de cryptomonnaie est une activité extrêmement gourmande en ressources. Un mineur XMRig installé sur un ordinateur de jeu va utiliser une part importante du processeur et de la mémoire, ce qui entraîne une baisse significative des performances. Les joueurs peuvent constater des ralentissements, des saccades dans les jeux, une augmentation de la température du processeur et une durée de vie réduite des composants.
Risques de sécurité supplémentaires
Au-delà de la simple perte de performance, l’infection par un cryptomineur peut ouvrir la porte à d’autres menaces. Le serveur msfconfig[.]icu pourrait être utilisé pour distribuer d’autres malwares, comme des ransomwares ou des keyloggers. De plus, la désactivation de la validation des certificats TLS affaiblit la sécurité globale du système, le rendant vulnérable à d’autres attaques.
Conséquences pour la vie privée
Certains cryptomineurs sont capables d’exfiltrer des données personnelles, comme des identifiants de connexion ou des informations bancaires, en les envoyant vers des serveurs contrôlés par les attaquants. Bien que cela ne soit pas le cas de XMRig en lui-même, la présence d’un exécutable malveillant sur le système peut être le signe d’une compromission plus large.
Comment détecter une infection par XMRig
Signes visibles
- Ralentissement général du système : l’ordinateur devient plus lent, surtout lors de l’utilisation de jeux ou d’applications gourmandes.
- Utilisation anormale du processeur : le gestionnaire de tâches affiche une utilisation du processeur proche de 100 % en permanence, même lorsque l’ordinateur est inactif.
- Ventilateurs bruyants : le processeur chauffe anormalement, ce qui entraîne une augmentation de la vitesse des ventilateurs.
Vérifications techniques
- Rechercher le répertoire
C:\Windows\Background: si ce dossier existe, il est probable que l’ordinateur soit infecté. - Vérifier les exclusions de Microsoft Defender : allez dans « Sécurité Windows » > « Protection contre les virus et menaces » > « Paramètres de protection contre les virus et menaces » > « Exclusions ». Si
C:\Windows\Backgroundfigure dans la liste, supprimez-le. - Examiner les tâches planifiées : ouvrez le Planificateur de tâches et recherchez une tâche nommée « XMRig-[nom de l’ordinateur] ». Si elle existe, désactivez-la et supprimez-la.
- Analyser les processus en cours : dans le gestionnaire de tâches, vérifiez la présence de processus nommés « xmrig » ou « system.exe » s’exécutant depuis
C:\Windows\Background.
Tableau comparatif : ClickFix vs autres méthodes d’infection
| Critère | ClickFix | Phishing classique | Téléchargement piégé |
|---|---|---|---|
| Interaction utilisateur | Élevée (exécution manuelle d’une commande) | Moyenne (clic sur un lien) | Faible (téléchargement automatique) |
| Détection par antivirus | Difficile (contourne les blocages automatiques) | Possible (liens suspects détectés) | Facile (fichier malveillant détecté) |
| Cible principale | Utilisateurs de forums, joueurs | Utilisateurs d’emails | Utilisateurs de sites web |
| Niveau de risque | Élevé (accès administrateur requis) | Variable | Élevé (exécution automatique) |
| Persistance | Tâche planifiée avec privilèges SYSTEM | Variable | Variable |
Comment se protéger et réagir en cas d’infection
Bonnes pratiques préventives
- Ne jamais exécuter de commandes PowerShell provenant de sources non fiables : même si le message semble provenir d’un utilisateur de confiance sur un forum, vérifiez toujours la commande auprès d’une source officielle.
- Utiliser un compte utilisateur standard : évitez de naviguer ou de jouer avec un compte administrateur. Limitez les privilèges pour réduire l’impact d’une éventuelle infection.
- Maintenir son système à jour : installez régulièrement les mises à jour de sécurité de Windows et de vos logiciels.
- Utiliser un antivirus robuste : même si ClickFix peut contourner certaines protections, un bon antivirus peut détecter des comportements suspects.
- Activer le contrôle de compte d’utilisateur (UAC) : cette fonctionnalité de Windows vous avertit avant toute modification nécessitant des privilèges élevés.
Étapes à suivre en cas d’infection
- Déconnectez l’ordinateur d’Internet : cela empêche le mineur de communiquer avec son serveur de commande et de télécharger d’autres malwares.
- Exécutez une analyse antivirus complète : utilisez Microsoft Defender ou un antivirus tiers pour scanner l’ensemble du système et supprimer les menaces détectées.
- Supprimez manuellement les traces de l’infection :
- Ouvrez le Planificateur de tâches et supprimez la tâche « XMRig-[nom de l’ordinateur] ».
- Supprimez l’exclusion de Microsoft Defender pour
C:\Windows\Background. - Supprimez le dossier
C:\Windows\Backgroundet tout son contenu.
- Restaurez les paramètres de sécurité : réactivez la validation des certificats TLS si elle a été désactivée.
- Changez vos mots de passe : si vous avez utilisé le même ordinateur pour vous connecter à des services en ligne, changez vos mots de passe, surtout pour Steam et vos comptes de jeux.
- Envisagez une réinstallation du système : si vous n’êtes pas sûr d’avoir supprimé complètement le malware, il est plus sûr de réinstaller Windows. « En dernier recours, une réinstallation complète du système est la seule garantie que le malware a été éliminé, » recommande un expert en sécurité.
« J’ai suivi les étapes de suppression, mais mon ordinateur était toujours lent. J’ai finalement dû réinstaller Windows pour être tranquille. » - Témoignage d’une victime ayant subi une infection persistante.
Conclusion : restez vigilant sur les forums Steam
L’attaque ClickFix sur Steam illustre une tendance inquiétante : les cybercriminels exploitent de plus en plus les plateformes de confiance pour diffuser leurs malwares. En se faisant passer pour des utilisateurs bienveillants, ils parviennent à tromper des joueurs qui cherchent simplement à résoudre un problème technique. Cette campagne montre que même sur des forums réputés, il est essentiel de garder un esprit critique face aux solutions proposées.
Pour vous protéger, retenez ces règles simples : ne faites jamais confiance à une commande PowerShell provenant d’un inconnu et vérifiez toujours les sources officielles avant d’exécuter une action potentiellement dangereuse. Si vous avez exécuté une commande suspecte, suivez les étapes de détection et de suppression décrites dans cet article. En cas de doute, une réinstallation du système reste la solution la plus sûre.
Enfin, n’oubliez pas que la cybersécurité est l’affaire de tous. Signalez les messages suspects aux modérateurs de Steam et partagez ces bonnes pratiques avec votre communauté de joueurs. Ensemble, nous pouvons rendre les forums plus sûrs pour tout le monde.