Accueil Cyber Sur Steam, de faux dépannages transforment l’entraide en piège ClickFix

Sur Steam, de faux dépannages transforment l’entraide en piège ClickFix

Une fausse solution publiée au bon moment peut suffire à piéger un joueur en quête d’aide. Sur les forums de Steam, des cybercriminels exploitent désormais les demandes de dépannage pour conduire leurs victimes à installer elles-mêmes XMRig, un logiciel de minage de cryptomonnaies.

Un jeu qui plante, un objet disparu de l’inventaire ou un problème inexpliqué avec son ordinateur : les attaquants repèrent des questions bien réelles publiées sur les forums de discussion de Steam et y répondent en proposant un correctif en apparence providentiel. Derrière cette assistance se cache une campagne ClickFix destinée à détourner les ressources des machines infectées.

Une fausse assistance parfaitement ciblée

Les cybercriminels créent des comptes Steam jetables, puis répondent directement aux utilisateurs venus demander de l’aide. Ils leur recommandent d’ouvrir PowerShell avec les droits administrateur et d’y copier une commande présentée comme une solution à leur problème.

La manipulation repose moins sur sa sophistication technique que sur la pertinence de la réponse. Contrairement à un faux message d’erreur affiché au hasard, le conseil intervient au moment précis où l’utilisateur cherche une solution concrète. Cette concordance renforce sa crédibilité et réduit la méfiance.

Une fois exécutée, la commande télécharge et lance XMRig, un logiciel de minage de cryptomonnaies utilisé ici à des fins malveillantes. L’attaquant exploite alors les ressources de calcul de la machine pour générer des revenus à l’insu de son propriétaire.

Un faux outil d’optimisation pour entretenir l’illusion

Le script PowerShell se présente comme un utilitaire Windows baptisé « msf utility \ PC Opt ». Il affiche une succession d’opérations familières : suppression de fichiers temporaires, nettoyage du cache DNS, vérification des pilotes, analyse antivirus ou encore réparation de Windows.

La plupart de ces fonctions sont factices. Le programme se contente d’afficher des messages de progression et d’introduire des pauses aléatoires pour donner l’impression qu’un véritable diagnostic est en cours. Pendant ce temps, il vérifie qu’il dispose des privilèges nécessaires avant de déployer le cryptomineur.

Selon les analyses de la campagne, le script peut également ajouter une exclusion à Microsoft Defender et créer une tâche planifiée afin de relancer le programme au démarrage de Windows. Le minage peut ainsi se poursuivre durablement, au prix d’une forte sollicitation du processeur, de ralentissements et d’une consommation électrique accrue.

Les forums d’entraide, nouveau terrain de jeu de ClickFix

Le choix de Steam ne doit rien au hasard. Les attaquants interviennent dans des discussions où des utilisateurs cherchent activement une manipulation capable de résoudre leur problème. Une commande PowerShell complexe peut alors apparaître comme une réponse technique crédible, surtout lorsqu’elle est publiée par un membre semblant connaître le jeu ou l’erreur rencontrée.

Steam a commencé à supprimer les messages et les comptes signalés. La campagne montre néanmoins combien les espaces communautaires peuvent faciliter ce type de manipulation : un conseil malveillant peut se glisser au milieu de réponses légitimes, sans qu’il soit nécessaire de créer un faux site ou de contacter directement la victime. Le piège n’imite pas ici le support officiel de la plateforme ; il emprunte les codes ordinaires de l’entraide entre joueurs.