Los foros de discusión de Steam —la plataforma de distribución de juegos más grande del mundo— están siendo utilizados como vector en una campaña maliciosa que infecta a los jugadores con el minero de criptomonedas XMRig. Los atacantes crean cuentas aleatorias y publican mensajes que aparentan ofrecer soluciones útiles para problemas comunes: juegos que se bloquean, objetos perdidos en el inventario, errores de rendimiento. Pero en lugar de ayudar, la "solución" solicitada es en realidad la ejecución de un comando de PowerShell que descarga e instala el minero.
El mecanismo del ataque: el usuario se infecta a sí mismo
La técnica utilizada se conoce como ClickFix, una forma de ingeniería social en la que la víctima es engañada para ejecutar manualmente un comando malicioso. En lugar de un botón de verificación CAPTCHA o una ventana de error legítima, la página muestra instrucciones para que el usuario abra PowerShell como administrador y pegue un comando. Al hacerlo, el jugador está infectando efectivamente su propio ordenador.
Según un informe de BleepingComputer publicado el 25 de julio de 2026, el script de PowerShell distribuido en la campaña se disfraza de una utilidad de optimización de Windows llamada "msf utility \ PC Opt". Cuando se ejecuta, muestra mensajes de progreso falsos que afirman estar limpiando archivos temporales, vaciando la caché DNS, actualizando controladores, verificando el disco, desactivando programas innecesarios en el inicio, escaneando en busca de malware y reparando la imagen del sistema. La mayoría de estas funciones no hacen nada —simplemente pausan durante un período aleatorio de entre 1,5 y 8 segundos para parecer legítimas.
La actividad maliciosa real está oculta en una función llamada 'Advanced-Optimization'. Primero desactiva la validación de certificados TLS y verifica que se esté ejecutando con privilegios de administrador. Si no es así, muestra un error y finaliza. Con privilegios elevados, el script crea el directorio C:\Windows\Background, añade esta carpeta como exclusión en los análisis de Microsoft Defender y detiene cualquier tarea programada existente llamada 'XMRig-[nombre del equipo]'.
El minero se descarga de msfconfig[.]icu en el puerto 443 y se guarda como C:\Windows\Background\system.exe. Para garantizar la persistencia, el script crea una nueva tarea programada llamada "XMRig-[nombre del equipo]" que ejecuta el minero con privilegios de SISTEMA. qué los jugadores son objetivos prioritarios**
Los jugadores son objetivos particularmente atractivos para las campañas de minería de criptomonedas porque sus ordenadores suelen tener tarjetas gráficas de alto rendimiento (GPU) —exactamente el tipo de hardware que XMRig utiliza para minar Monero. Un ordenador gaming puede generar ingresos significativos para los atacantes mientras el propietario juega o incluso cuando el ordenador está inactivo, sin que la víctima se dé cuenta —el minero está configurado para usar solo los recursos disponibles sin comprometer completamente el rendimiento.
La campaña no se limita a Windows. XMRig es multiplataforma, con versiones para Linux y macOS, y los atacantes han adaptado sus estrategias para cada sistema operativo.
Contexto más amplio: el auge de ClickFix
El ataque en Steam es solo la punta del iceberg. En mayo de 2026, Malwarebytes documentó una campaña masiva que comprometió más de 700 sitios web legítimos —incluyendo universidades y empresas de tecnología— a través de una vulnerabilidad en el Ghost Content Management System (CVE-2024-45228). Los atacantes inyectaron scripts que mostraban un falso desafío de Cloudflare o CAPTCHA, instruyendo a los visitantes a copiar y pegar comandos en PowerShell.
"Sin ninguna autenticación, un atacante puede leer directamente el contenido de la base de datos a través de esta vulnerabilidad, incluyendo la clave de la API de Administración utilizada para llamar a la API de Ghost Admin", escribieron los investigadores. Aproximadamente 700 sitios que ejecutaban versiones vulnerables de Ghost (3.24.0 a 6.19.0) fueron comprometidos.
Lo que hace que ClickFix sea particularmente peligroso es que elude las protecciones de seguridad tradicionales. Debido a que el usuario ejecuta el comando manualmente, los cortafuegos, antivirus y sistemas de detección de intrusiones no ven una ejecución automatizada maliciosa —ven a un usuario legítimo realizando una acción. Y las instrucciones se presentan como pasos técnicos inofensivos: "verifica que eres humano", "corrige tu conexión" o "continúa al sitio".
Qué observar
Para los usuarios de Steam, la recomendación es clara: nunca ejecuten comandos de PowerShell proporcionados por desconocidos en foros de discusión, incluso si parecen soluciones legítimas para un problema que están experimentando. Quienes ya hayan ejecutado el comando deben verificar la existencia del directorio C:\Windows\Background, exclusiones sospechosas en Microsoft Defender y tareas programadas que comiencen con 'XMRig-'.
La campaña en Steam muestra cómo los atacantes están evolucionando sus tácticas de ingeniería social, aprovechando la confianza que los usuarios depositan en plataformas establecidas y la apariencia de legitimidad de los foros de discusión. Combinado con el compromiso masivo de sitios web a través de Ghost CMS, queda claro que ClickFix no es una moda pasajera —es una tendencia estructural de largo plazo en el panorama de amenazas cibernéticas.
Fuentes: BleepingComputer, 0x0 Blog, Malwarebytes