Os fóruns de discussão do Steam, a maior plataforma de distribuição de jogos do mundo, estão sendo usados como vetor de uma campanha maliciosa que infecta jogadores com o minerador de criptomoedas XMRig. Os atacantes criam contas aleatórias e publicam mensagens que aparentam oferecer soluções úteis para problemas comuns — jogos que travam, itens perdidos no inventário, erros de desempenho. Mas, em vez de ajudar, o "conserto" solicitado é, na verdade, a execução de um comando PowerShell que baixa e instala o minerador.
O mecanismo do ataque: o usuário infecta a si mesmo
A técnica utilizada é conhecida como ClickFix, uma forma de engenharia social em que a vítima é induzida a executar manualmente um comando malicioso. No lugar de um botão de verificação CAPTCHA ou de uma janela de erro legítima, a página exibe instruções para que o usuário abra o PowerShell como administrador e cole um comando. Ao fazer isso, o jogador está efetivamente infectando seu próprio computador.
Segundo reportagem do BleepingComputer, divulgada em 25 de julho de 2026, o script PowerShell distribuído na campanha se disfarça de um utilitário de otimização do Windows chamado "msf utility \ PC Opt". Quando executado, exibe mensagens falsas de progresso informando que está limpando arquivos temporários, liberando o cache DNS, atualizando drivers, verificando o disco, desativando programas desnecessários na inicialização, escaneando por malware e reparando a imagem do sistema. A maioria dessas funções não faz nada — apenas pausa por um período aleatório entre 1,5 e 8 segundos para parecer legítima.
A atividade maliciosa real está oculta em uma função chamada 'Advanced-Optimization'. Ela primeiro desativa a validação de certificados TLS e verifica se está sendo executada com privilégios de administrador. Caso não esteja, exibe um erro e encerra. Com privilégios elevados, o script cria o diretório C:\Windows\Background, adiciona essa pasta como exclusão nas verificações do Microsoft Defender e interrompe qualquer tarefa agendada existente chamada 'XMRig-[nome do computador]'.
O minerador é baixado do endereço msfconfig[.]icu na porta 443 e salvo como C:\Windows\Background\system.exe. Para garantir que seja executado sempre que o Windows iniciar, o script cria uma nova tarefa agendada com o nome "XMRig-[nome do computador]" que executa o minerador com privilégios de SISTEMA.
Por que os jogadores são alvo preferencial
Jogadores são alvos particularmente atraentes para campanhas de mineração de criptomoedas porque seus computadores geralmente possuem placas de vídeo de alto desempenho (GPUs) — exatamente o tipo de hardware que o XMRig utiliza para minerar Monero. Um computador gamer pode gerar receita significativa para os atacantes enquanto o proprietário joga ou mesmo quando o computador está ocioso, sem que a vítima perceba — o minerador é configurado para usar apenas recursos disponíveis, sem comprometer totalmente o desempenho.
A campanha não se limita ao Windows. O XMRig é multiplataforma, com versões para Linux e macOS, e os atacantes têm adaptado suas estratégias para cada sistema operacional.
Contexto maior: a ascensão do ClickFix
O ataque no Steam é apenas a ponta de um iceberg. Em maio de 2026, a Malwarebytes documentou uma campanha massiva que comprometeu mais de 700 sites legítimos — incluindo universidades e empresas de tecnologia — através de uma vulnerabilidade no Ghost Content Management System (CVE-2024-45228). Os atacantes injetaram scripts que exibiam um falso desafio Cloudflare ou CAPTCHA, instruindo os visitantes a copiar e colar comandos no PowerShell.
"Sem qualquer autenticação, um atacante pode ler diretamente o conteúdo do banco de dados através desta vulnerabilidade, incluindo a chave da API de Administração usada para chamar a API do Ghost Admin", escreveram os pesquisadores. Cerca de 700 sites que utilizavam versões vulneráveis do Ghost (3.24.0 a 6.19.0) foram comprometidos.
O que torna o ClickFix particularmente perigoso é que ele burla as proteções de segurança tradicionais. Como o próprio usuário executa o comando manualmente, firewalls, antivírus e sistemas de detecção de intrusão não veem uma execução automatizada maliciosa — veem um usuário legítimo realizando uma ação. E as instruções são apresentadas como passos técnicos inócuos: "verifique se você é humano", "corrija sua conexão" ou "continue para o site".
O que observar
Para usuários do Steam, a recomendação é clara: nunca execute comandos PowerShell fornecidos por desconhecidos em fóruns de discussão, mesmo que pareçam soluções legítimas para um problema que você está enfrentando. Quem já executou o comando deve verificar a existência do diretório C:\Windows\Background, exclusões suspeitas no Microsoft Defender e tarefas agendadas começando com 'XMRig-'.
A campanha no Steam mostra como os atacantes estão evoluindo suas táticas de engenharia social, aproveitando a confiança que os usuários depositam em plataformas estabelecidas e na aparência de legitimidade dos fóruns de discussão. Combinado com o comprometimento em massa de sites via Ghost CMS, fica claro que o ClickFix não é uma moda passageira — é uma tendência estrutural de longo prazo no cenário de ameaças cibernéticas.
Fontes: BleepingComputer, 0x0 Blog, Malwarebytes
✓ Fontes independentes cruzadas e verificadas antes da publicação