IT 之家 7 月 28 日消息,安全公司 BleepingComputer 发文,透露近期有黑客在 Steam 社区伪装成热心玩家,在论坛中回复用户求助帖,诱导受害者在设备上执行恶意 PowerShell 命令,以便下载恶意程序、植入挖矿木马。

安全公司进一步调查发现,本次攻击事件中黑客主要传播伪装成名为 "msf utility PC Opt" 的 Windows 优化工具,在运行后,该软件会显示正在进行清理临时文件、清空 DNS 缓存、更新驱动程序、磁盘检查、关闭启动项、扫描恶意程序等一系列 " 维护操作 ",不过实际上这些所谓的 " 维护操作 " 均为虚假,该软件唯一的目的是在受害者设备上植入挖矿木马。
具体来看,该软件内含一项名为 "Advanced-Optimization" 的恶意模块,该模块在运行后首先会关闭系统 TLS 证书验证,并检查当前进程是否拥有系统管理员权限。如果权限不足,则会显示错误信息并要求受害者给予管理员权限。
在获得管理员权限后,该软件会创建 "C:WindowsBackground" 目录,并将自身加入 Microsoft Defender 扫描排除列表,随后就会创建名为 "XMRig-〔计算机名称〕" 的挖矿计划任务。值得一提的是,其在运行过程中还会停用别的挖矿软件进程。
目前,针对这类攻击,安全人员建议玩家不要执行论坛陌生用户提供的 PowerShell 命令,即使对方声称这是解决当前问题的 " 最佳方案 ",也应保持高度警惕。
如果玩家曾按照类似指示执行过命令,可以检查电脑中是否存在 "C:WindowsBackground" 目录、Microsoft Defender 是否针对该路径设置了排除规则,以及系统中是否存在名称以 "XMRig-" 开头的计划任务。若发现相关异常,应立即使用安全软件进行全面查杀,并在备份重要数据后重新安装操作系统。


登录后才可以发布评论哦
打开小程序可以发布评论哦