← Home

Ataques ClickFix no Steam infectam jogadores com minerador XMRig e sequestram GPUs

Os fóruns de discussão do Steam, a maior plataforma de distribuição de jogos do mundo, estão sendo usados como vetor de uma campanha maliciosa que infecta jogadores com o minerador de criptomoedas XMRig. Os atacantes criam contas aleatórias e publicam mensagens que aparentam oferecer soluções úteis para problemas comuns — jogos que travam, itens perdidos no inventário, erros de desempenho. Mas, em vez de ajudar, o "conserto" solicitado é, na verdade, a execução de um comando PowerShell que baixa e instala o minerador.

O mecanismo do ataque: o usuário infecta a si mesmo

A técnica utilizada é conhecida como ClickFix, uma forma de engenharia social em que a vítima é induzida a executar manualmente um comando malicioso. No lugar de um botão de verificação CAPTCHA ou de uma janela de erro legítima, a página exibe instruções para que o usuário abra o PowerShell como administrador e cole um comando. Ao fazer isso, o jogador está efetivamente infectando seu próprio computador.

Segundo reportagem do BleepingComputer, divulgada em 25 de julho de 2026, o script PowerShell distribuído na campanha se disfarça de um utilitário de otimização do Windows chamado "msf utility \ PC Opt". Quando executado, exibe mensagens falsas de progresso informando que está limpando arquivos temporários, liberando o cache DNS, atualizando drivers, verificando o disco, desativando programas desnecessários na inicialização, escaneando por malware e reparando a imagem do sistema. A maioria dessas funções não faz nada — apenas pausa por um período aleatório entre 1,5 e 8 segundos para parecer legítima.

A atividade maliciosa real está oculta em uma função chamada 'Advanced-Optimization'. Ela primeiro desativa a validação de certificados TLS e verifica se está sendo executada com privilégios de administrador. Caso não esteja, exibe um erro e encerra. Com privilégios elevados, o script cria o diretório C:\Windows\Background, adiciona essa pasta como exclusão nas verificações do Microsoft Defender e interrompe qualquer tarefa agendada existente chamada 'XMRig-[nome do computador]'.

O minerador é baixado do endereço msfconfig[.]icu na porta 443 e salvo como C:\Windows\Background\system.exe. Para garantir que seja executado sempre que o Windows iniciar, o script cria uma nova tarefa agendada com o nome "XMRig-[nome do computador]" que executa o minerador com privilégios de SISTEMA. que os jogadores são alvo preferencial**

Jogadores são alvos particularmente atraentes para campanhas de mineração de criptomoedas porque seus computadores geralmente possuem placas de vídeo de alto desempenho (GPUs) — exatamente o tipo de hardware que o XMRig utiliza para minerar Monero. Um computador gamer pode gerar receita significativa para os atacantes enquanto o proprietário joga ou mesmo quando o computador está ocioso, sem que a vítima perceba — o minerador é configurado para usar apenas recursos disponíveis, sem comprometer totalmente o desempenho.

A campanha não se limita ao Windows. O XMRig é multiplataforma, com versões para Linux e macOS, e os atacantes têm adaptado suas estratégias para cada sistema operacional.

Contexto maior: a ascensão do ClickFix

O ataque no Steam é apenas a ponta de um iceberg. Em maio de 2026, a Malwarebytes documentou uma campanha massiva que comprometeu mais de 700 sites legítimos — incluindo universidades e empresas de tecnologia — através de uma vulnerabilidade no Ghost Content Management System (CVE-2024-45228). Os atacantes injetaram scripts que exibiam um falso desafio Cloudflare ou CAPTCHA, instruindo os visitantes a copiar e colar comandos no PowerShell.

"Sem qualquer autenticação, um atacante pode ler diretamente o conteúdo do banco de dados através desta vulnerabilidade, incluindo a chave da API de Administração usada para chamar a API do Ghost Admin", escreveram os pesquisadores. Cerca de 700 sites que utilizavam versões vulneráveis do Ghost (3.24.0 a 6.19.0) foram comprometidos.

O que torna o ClickFix particularmente perigoso é que ele burla as proteções de segurança tradicionais. Como o próprio usuário executa o comando manualmente, firewalls, antivírus e sistemas de detecção de intrusão não veem uma execução automatizada maliciosa — veem um usuário legítimo realizando uma ação. E as instruções são apresentadas como passos técnicos inócuos: "verifique se você é humano", "corrija sua conexão" ou "continue para o site".

O que observar

Para usuários do Steam, a recomendação é clara: nunca execute comandos PowerShell fornecidos por desconhecidos em fóruns de discussão, mesmo que pareçam soluções legítimas para um problema que você está enfrentando. Quem já executou o comando deve verificar a existência do diretório C:\Windows\Background, exclusões suspeitas no Microsoft Defender e tarefas agendadas começando com 'XMRig-'.

A campanha no Steam mostra como os atacantes estão evoluindo suas táticas de engenharia social, aproveitando a confiança que os usuários depositam em plataformas estabelecidas e na aparência de legitimidade dos fóruns de discussão. Combinado com o comprometimento em massa de sites via Ghost CMS, fica claro que o ClickFix não é uma moda passageira — é uma tendência estrutural de longo prazo no cenário de ameaças cibernéticas.

Fontes: BleepingComputer, 0x0 Blog, Malwarebytes