Attaque ClickFix sur Steam : des cryptomineurs XMRig infectent les joueurs via des forums
Célestine Rochefour
Des cybercriminels exploitent la confiance des joueurs sur Steam pour déployer des mineurs de cryptomonnaies
Selon une enquête récente de BleepingComputer, les forums de discussion Steam sont actuellement la cible d’une campagne de cyberattaques sophistiquée. Les assaillants, se faisant passer pour des utilisateurs bienveillants, répondent aux messages de joueurs rencontrant des problèmes techniques (plantages de jeux, pertes d’objets, etc.) en proposant de fausses solutions. Ces messages incitent les victimes à exécuter une commande PowerShell en tant qu’administrateur, ce qui déclenche en réalité le téléchargement silencieux et l’exécution d’un mineur de cryptomonnaie XMRig. Cette technique, connue sous le nom de ClickFix, exploite la confiance des utilisateurs et la promesse d’une solution rapide pour contourner les défenses de sécurité traditionnelles.
Qu’est-ce que l’attaque ClickFix et pourquoi est-elle particulièrement dangereuse ?
L’attaque ClickFix est une technique d’ingénierie sociale qui se distingue par sa capacité à tromper l’utilisateur en lui faisant exécuter lui-même une action malveillante. Contrairement à un téléchargement automatique ou à un lien piégé, la victime est activement impliquée dans le processus, ce qui rend la détection plus difficile pour les antivirus et autres solutions de sécurité.
Le mécanisme de l’arnaque sur Steam
Les attaquants créent des comptes Steam aléatoires et surveillent les forums de discussion. Ils repèrent les messages de joueurs en difficulté et répondent avec une solution apparemment légitime. Le message typique demande à l’utilisateur d’ouvrir PowerShell en tant qu’administrateur et de coller une commande spécifique. La commande, une fois exécutée, lance un script PowerShell qui simule une optimisation de Windows tout en installant secrètement le mineur XMRig.
“Ces types d’attaques sont connues sous le nom de ClickFix, une tactique d’ingénierie sociale qui affiche de fausses erreurs, des invites de vérification ou des instructions de dépannage pour inciter les victimes à exécuter manuellement des commandes malveillantes.” - BleepingComputer
Pourquoi cette méthode contourne les protections classiques
L’efficacité du ClickFix repose sur un principe simple : puisque l’utilisateur exécute la commande volontairement, les mécanismes de sécurité qui bloquent automatiquement les codes malveillants sont contournés. Les solutions de sécurité d’entreprise et personnelles, comme Microsoft Defender, sont conçues pour détecter les comportements suspects automatisés, mais peinent à identifier une action légitime initiée par l’utilisateur lui-même. En 2025, cette technique est devenue l’une des plus redoutées par les experts en cybersécurité, car elle exploite le maillon le plus faible de la chaîne : l’humain.
Analyse détaillée du script PowerShell malveillant
Le script distribué dans cette campagne se fait passer pour un utilitaire d’optimisation Windows nommé “msf utility \ PC Opt”. Il affiche des messages de progression pour des tâches de maintenance fictives, créant une illusion de légitimité.
Les fausses fonctionnalités d’optimisation
Le script prétend effectuer les opérations suivantes :
- Nettoyage des fichiers temporaires
- Vidage du cache DNS
- Mise à jour des pilotes
- Vérification du disque
- Désactivation des programmes de démarrage inutiles
- Recherche de malwares
- Réparation de l’image Windows
- Exécution de l’utilitaire Vérificateur des fichiers système (SFC)
En réalité, la plupart de ces fonctions ne font rien de concret. Elles affichent simplement des messages de progression factices et marquent une pause aléatoire de 1,5 à 8 secondes pour donner l’impression d’un travail réel.
La fonction malveillante : Advanced-Optimization
La véritable activité malveillante est cachée dans une fonction nommée Advanced-Optimization. Cette fonction :
- Désactive la validation des certificats TLS
- Vérifie que le script est exécuté avec les privilèges d’administrateur
- Crée le répertoire
C:\Windows\Background - Ajoute ce répertoire comme exclusion dans les analyses de Microsoft Defender
- Arrête une tâche planifiée existante nommée
XMRig-[nom de l'ordinateur] - Termine les processus
xmrigousystems’exécutant depuis le répertoire d’installation - Supprime tout fichier de configuration XMRig existant (
C:\Windows\Background\config.json) - Crée une règle de pare-feu Windows temporaire permettant les connexions sortantes vers
msfconfig[.]icusur le port TCP 443 - Télécharge le payload XMRig depuis
https://msfconfig[.]icu:443/tmp/system.txt - Vérifie que le fichier téléchargé est un exécutable valide
- Déplace le fichier vers
C:\Windows\Background\system.exe - Crée une tâche planifiée nommée
XMRig-[nom de l'ordinateur]qui lancesystem.exeavec les privilèges SYSTEM
Le script PowerShell malveillant utilise des techniques avancées pour masquer son activité et assurer sa persistance sur le système.
Impact et conséquences pour les utilisateurs infectés
Une fois installé, le mineur XMRig utilise les ressources du processeur de la machine victime pour miner la cryptomonnaie Monero. Les conséquences sont multiples :
Conséquences techniques
- Surchauffe du processeur : l’utilisation intensive du CPU peut entraîner une surchauffe et endommager le matériel à long terme
- Ralentissement significatif : les performances de l’ordinateur sont dégradées, surtout lors de sessions de jeu
- Consommation électrique accrue : la facture d’électricité peut augmenter sensiblement
- Usure prématurée des composants : les ventilateurs et le processeur subissent une usure accélérée
Risques de sécurité supplémentaires
Bien que l’objectif principal soit le minage de cryptomonnaie, il est impossible de garantir que le payload téléchargé n’a pas effectué d’autres actions malveillantes. Les risques incluent :
- Vol d’informations personnelles (identifiants Steam, mots de passe, données bancaires)
- Installation de portes dérobées pour un accès distant
- Ajout de l’ordinateur à un botnet
- Chiffrement des données (ransomware)
“En fin de compte, il peut être plus sûr de réinstaller le système d’exploitation, car il n’y a aucun moyen de savoir si le payload téléchargé a effectué des actions malveillantes supplémentaires pendant son exécution.” - BleepingComputer
Comment détecter une infection par XMRig sur votre système
Si vous pensez avoir exécuté une commande suspecte sur Steam, voici les signes d’infection à rechercher :
| Signe d’infection | Emplacement | Action à vérifier |
|---|---|---|
| Répertoire suspect | C:\Windows\Background | Vérifiez l’existence de ce dossier |
| Exclusion Defender | Paramètres de Microsoft Defender | Vérifiez si C:\Windows\Background est exclu des analyses |
| Tâche planifiée | Planificateur de tâches Windows | Recherchez une tâche nommée XMRig-[nom de l'ordinateur] |
| Processus inconnu | Gestionnaire des tâches | Cherchez xmrig.exe ou system.exe dans les processus |
| Utilisation CPU anormale | Gestionnaire des tâches | Vérifiez si l’utilisation du CPU est constamment élevée (90-100%) |
Procédure de vérification pas à pas
- Ouvrez le Planificateur de tâches : appuyez sur
Windows + R, tapeztaskschd.mscet appuyez sur Entrée - Recherchez la tâche malveillante : dans la bibliothèque du Planificateur de tâches, cherchez une entrée commençant par
XMRig- - Vérifiez les exclusions de Defender : ouvrez Sécurité Windows > Protection contre les virus et menaces > Paramètres de protection contre les virus et menaces > Exclusions
- Examinez le répertoire Background : naviguez jusqu’à
C:\Windows\Backgroundet vérifiez son contenu - Analysez les processus actifs : ouvrez le Gestionnaire des tâches (
Ctrl + Shift + Échap) et cherchez des processus nommésxmrigousystemavec une consommation CPU élevée
Guide de suppression : comment nettoyer votre système
Si vous avez détecté une infection, suivez ces étapes dans l’ordre :
Étape 1 : Déconnectez votre ordinateur d’Internet
Avant toute chose, coupez la connexion réseau pour empêcher le mineur de communiquer avec son serveur de commande et de contrôle.
Étape 2 : Supprimez la tâche planifiée
- Ouvrez le Planificateur de tâches
- Localisez la tâche
XMRig-[nom de l'ordinateur] - Faites un clic droit et sélectionnez Désactiver, puis Supprimer
Étape 3 : Supprimez l’exclusion de Microsoft Defender
- Ouvrez Sécurité Windows
- Allez dans Protection contre les virus et menaces > Paramètres de protection contre les virus et menaces
- Cliquez sur Ajouter ou supprimer des exclusions
- Supprimez l’exclusion pour
C:\Windows\Background
Étape 4 : Supprimez le répertoire et son contenu
- Ouvrez l’Explorateur de fichiers
- Naviguez vers
C:\Windows\Background - Supprimez le dossier et tout son contenu (vous aurez besoin des droits administrateur)
Étape 5 : Exécutez une analyse antivirus complète
- Lancez Microsoft Defender ou votre antivirus préféré
- Effectuez une analyse complète du système
- Supprimez tout élément détecté
Étape 6 : Redémarrez et vérifiez
- Redémarrez votre ordinateur
- Vérifiez que la tâche planifiée n’a pas été recréée
- Surveillez l’utilisation du CPU pendant les heures suivantes
Prévention : comment éviter de tomber dans le piège à l’avenir
La meilleure défense reste la prévention. Voici les bonnes pratiques à adopter :
Règles d’or pour les forums Steam
- Ne jamais exécuter de commandes PowerShell fournies par des inconnus, même si elles semblent légitimes
- Vérifiez le profil de l’utilisateur : un compte récent avec peu d’activité est suspect
- Méfiez-vous des solutions trop simples : si une solution semble trop facile, elle est probablement dangereuse
- Utilisez les sources officielles : pour les problèmes techniques, privilégiez les forums officiels des développeurs ou les sites de confiance
Configuration de sécurité recommandée
- Limitez les privilèges de votre compte : utilisez un compte standard pour une utilisation quotidienne, pas un compte administrateur
- Activez le contrôle de compte d’utilisateur (UAC) : ne le désactivez jamais
- Utilisez un antivirus robuste : au-delà de Defender, envisagez une solution de sécurité complémentaire
- Maintenez votre système à jour : installez les mises à jour Windows et les correctifs de sécurité dès qu’ils sont disponibles
- Surveillez les tâches planifiées : vérifiez régulièrement le Planificateur de tâches pour détecter toute anomalie
Conclusion : la vigilance, votre meilleure arme contre le ClickFix
L’attaque ClickFix sur Steam illustre parfaitement l’évolution des menaces en 2025. Les cybercriminels exploitent la confiance des utilisateurs et leur désir de résoudre rapidement un problème pour les amener à exécuter eux-mêmes des commandes malveillantes. La technique est redoutable car elle contourne les protections automatiques et repose sur l’ingénierie sociale plutôt que sur des failles techniques.
Pour les joueurs, la règle est simple : ne faites jamais confiance à une solution technique proposée par un inconnu sur un forum. Si vous rencontrez un problème, recherchez la solution sur des sites officiels ou consultez des communautés de confiance. En cas de doute, n’exécutez aucune commande et demandez l’avis d’un expert.
Si vous avez déjà été victime de cette attaque, suivez les étapes de suppression décrites dans ce guide. Si vous avez le moindre doute sur l’intégrité de votre système, la réinstallation complète de Windows reste la solution la plus sûre. La cybersécurité est l’affaire de tous : en restant vigilant et en partageant ces bonnes pratiques, vous contribuez à protéger toute la communauté des joueurs.