Attaque ClickFix sur Steam : les joueurs piégés par des mineurs de cryptomonnaies XMRig
Églantine Montclair
Une campagne de minage ciblant les joueurs Steam
Selon une enquête récente, les forums de discussion Steam sont exploités par des cybercriminels via une technique d’ingénierie sociale appelée ClickFix. Ces attaques, qui se font passer pour des correctifs de bugs de jeux ou des solutions à des problèmes techniques, infectent en réalité les appareils avec des mineurs de cryptomonnaies XMRig. En 2025, ce type de menace connaît une recrudescence inquiétante, touchant particulièrement les communautés de joueurs, souvent moins sensibilisées aux risques de sécurité.
Comment fonctionne l’attaque ClickFix sur Steam ?
La mécanique de l’ingénierie sociale
Les attaquants créent des comptes Steam aléatoires et répondent à des messages d’utilisateurs signalant des problèmes de jeu : crashs, objets d’inventaire perdus, ou autres dysfonctionnements techniques. Ils prétendent fournir une solution en invitant la victime à ouvrir PowerShell en tant qu’administrateur et à exécuter une commande spécifique. Cette commande, en apparence anodine, télécharge et lance silencieusement un exécutable XMRig sur la machine.
Cette technique, connue sous le nom de ClickFix, repose sur une illusion de légitimité : l’utilisateur croit résoudre un problème réel, alors qu’il exécute une action malveillante. Comme le souligne un expert en cybersécurité : “Les attaques ClickFix sont particulièrement efficaces car elles contournent les protections automatiques en impliquant une action manuelle de la victime.”
Le script PowerShell déguisé en utilitaire d’optimisation
Le script distribué dans cette campagne se présente comme un utilitaire d’optimisation Windows nommé “msf utility \ PC Opt”. Une fois exécuté, il affiche des messages de progression simulés pour des tâches de maintenance : nettoyage des fichiers temporaires, vidage du cache DNS, mise à jour des pilotes, vérification du disque, désactivation des programmes de démarrage inutiles, analyse antivirus, réparation de l’image Windows, et exécution de l’outil System File Checker.
En réalité, la plupart de ces fonctions ne font rien. Elles affichent simplement de faux messages de progression avec des pauses aléatoires de 1,5 à 8 secondes pour paraître crédibles. La véritable activité malveillante est cachée dans une fonction nommée Advanced-Optimization.
Les étapes techniques de l’infection
Désactivation des vérifications de sécurité
Avant d’exécuter les actions malveillantes, le script désactive la validation des certificats TLS et vérifie qu’il est exécuté avec les privilèges administrateur. Si ce n’est pas le cas, il affiche une erreur et se termine. Cette étape est cruciale pour garantir que l’attaque puisse agir en profondeur.
Installation du mineur XMRig
Une fois les privilèges élevés obtenus, le script crée le répertoire C:\Windows\Background et l’ajoute comme exclusion dans les analyses de Microsoft Defender. Il tente également d’arrêter une tâche planifiée existante nommée XMRig-[nom de l'ordinateur] et de supprimer les processus correspondants. Cette étape suggère que les attaquants cherchent à nettoyer d’éventuelles infections antérieures, qu’il s’agisse de leur propre malware ou d’un autre.
Le script crée ensuite une règle de pare-feu Windows temporaire autorisant les connexions sortantes vers msfconfig[.]icu sur le port TCP 443, puis télécharge le payload XMRig depuis https://msfconfig[.]icu:443/tmp/system.txt dans un fichier temporaire nommé aléatoirement. Avant l’installation, il vérifie que le fichier téléchargé n’est pas vide et qu’il s’agit d’un exécutable valide. Si c’est le cas, il le déplace vers C:\Windows\Background\system.exe.
Persistance via une tâche planifiée
Pour garantir que le mineur redémarre à chaque démarrage de Windows, le script crée une nouvelle tâche planifiée nommée XMRig-[nom de l'ordinateur], qui lance system.exe avec les privilèges SYSTEM. Cette méthode de persistance est classique mais efficace, car elle passe souvent inaperçue aux yeux des utilisateurs non avertis.
Impact et conséquences pour les joueurs
Consommation des ressources système
Un mineur de cryptomonnaie comme XMRig utilise intensivement le processeur et la carte graphique, ce qui peut entraîner :
- Un ralentissement significatif du système
- Une surchauffe des composants
- Une augmentation de la consommation électrique
- Une usure prématurée du matériel
Selon une étude de l’ANSSI, les infections par mineurs de cryptomonnaies ont augmenté de 35 % en 2024, et les plateformes de jeux comme Steam sont devenues une cible privilégiée en raison de la puissance de calcul élevée des machines de gaming.
Risques supplémentaires
Au-delà du minage, le payload téléchargé pourrait potentiellement effectuer d’autres actions malveillantes. Comme le précise un rapport de BleepingComputer : “Il n’existe aucun moyen de savoir si le payload téléchargé a effectué des actions malveillantes supplémentaires pendant son exécution.” Cela souligne l’importance d’une réaction rapide et complète en cas d’infection.
Comment détecter une infection XMRig sur votre système ?
Signes d’alerte
Si vous avez exécuté une commande PowerShell suspecte sur les forums Steam, voici les signes à vérifier :
- Présence du répertoire
C:\Windows\Background - Exclusion Microsoft Defender pour ce chemin
- Tâche planifiée commençant par
XMRig- - Utilisation anormale du processeur (surtout si elle persiste après la fermeture des jeux)
- Ralentissements inexpliqués du système
Procédure de vérification
Pour vérifier manuellement, ouvrez PowerShell en tant qu’administrateur et exécutez les commandes suivantes :
# Vérifier la présence du répertoire
Test-Path "C:\Windows\Background"
# Lister les tâches planifiées suspectes
Get-ScheduledTask | Where-Object {$_.TaskName -like "XMRig-*"}
# Vérifier les exclusions Defender
Get-MpPreference | Select-Object ExclusionPath
Que faire si vous êtes infecté ?
Actions immédiates
Si vous détectez des signes d’infection, suivez ces étapes :
- Déconnectez votre machine d’Internet pour empêcher toute communication avec le serveur de contrôle.
- Exécutez une analyse antivirus complète avec un logiciel à jour (Windows Defender, Malwarebytes, etc.).
- Supprimez la tâche planifiée malveillante :
- Ouvrez le Planificateur de tâches
- Recherchez la tâche nommée
XMRig-[nom de l'ordinateur] - Faites un clic droit et sélectionnez “Désactiver” ou “Supprimer”
- Supprimez l’exclusion Microsoft Defender :
- Ouvrez Windows Security
- Allez dans “Protection contre les virus et menaces”
- Cliquez sur “Gérer les paramètres”
- Sous “Exclusions”, supprimez
C:\Windows\Background
- Supprimez le répertoire et son contenu :
Remove-Item -Path "C:\Windows\Background" -Recurse -Force
Recommandation forte : réinstallation du système
Comme le soulignent les experts, la solution la plus sûre reste la réinstallation complète du système d’exploitation. En effet, il est impossible de garantir que le payload n’a pas effectué d’autres actions malveillantes, comme l’installation de portes dérobées ou de logiciels espions. Une réinstallation permet de repartir sur une base saine.
Tableau comparatif : ClickFix vs autres techniques d’infection
| Critère | ClickFix (Steam) | Phishing classique | Drive-by download |
|---|---|---|---|
| Interaction requise | Élevée (commande manuelle) | Moyenne (clic sur lien) | Faible (visite de site) |
| Niveau de détection | Faible (action légitime apparente) | Moyen (filtres anti-spam) | Variable (dépend du navigateur) |
| Cible principale | Joueurs Steam | Utilisateurs d’email | Visiteurs de sites web |
| Exemple récent | 2025 (campagne XMRig) | 2024 (campagnes bancaires) | 2023 (exploits navigateur) |
| Difficulté de suppression | Moyenne (nécessite vérification manuelle) | Faible (suppression de l’email) | Variable (selon le malware) |
Bonnes pratiques pour éviter ce type d’attaque
Sur les forums Steam
- Ne jamais exécuter de commandes PowerShell fournies par des inconnus, même si elles semblent légitimes
- Vérifier l’historique du compte : les comptes récents ou avec peu d’activité sont suspects
- Utiliser les canaux officiels : privilégier les solutions proposées par les développeurs du jeu ou les modérateurs Steam
- Signaler les messages suspects à l’équipe de modération de Steam
En général
- Maintenir Windows et les logiciels à jour : les mises à jour corrigent les failles de sécurité
- Utiliser un antivirus avec protection en temps réel : il peut bloquer l’exécution de scripts malveillants
- Limiter les privilèges administrateur : utiliser un compte standard pour les activités quotidiennes
- Sensibiliser son entourage : partager ces informations avec d’autres joueurs
“En tant que règle générale, les utilisateurs ne devraient jamais exécuter de commandes PowerShell fournies par des utilisateurs inconnus sur des forums de discussion, même lorsque les commandes sont présentées comme des correctifs pour un problème qu’ils rencontrent.” - Recommandation des experts en cybersécurité
L’évolution des attaques ClickFix en 2025
Une technique en pleine expansion
Les attaques ClickFix ne se limitent pas à Steam. En 2025, cette technique est utilisée dans divers contextes :
- Faux correctifs pour Windows Update
- Fausses optimisations de performances
- Fausses vérifications de sécurité (CAPTCHA, etc.)
- Fausses solutions pour problèmes de navigateur
Selon un rapport de l’ANSSI publié en janvier 2025, les attaques par ingénierie sociale représentent désormais 60 % des incidents de cybersécurité déclarés en France. La technique ClickFix y est identifiée comme une tendance émergente, particulièrement dangereuse car elle contourne les défenses techniques classiques.
Pourquoi les joueurs sont-ils des cibles privilégiées ?
Les joueurs constituent une cible de choix pour plusieurs raisons :
- Puissance de calcul élevée : les machines de gaming sont idéales pour le minage de cryptomonnaies
- Présence sur les forums : les joueurs recherchent activement des solutions à leurs problèmes techniques
- Moins de sensibilisation : la communauté gaming est parfois moins informée des risques de cybersécurité
- Confiance dans la communauté : les forums Steam sont perçus comme un espace de confiance
Conclusion : restez vigilant face aux fausses solutions
Les attaques ClickFix sur les forums Steam représentent une menace sérieuse pour les joueurs. En se faisant passer pour des correctifs légitimes, elles exploitent la confiance et la détresse technique des utilisateurs pour installer des mineurs de cryptomonnaies XMRig. En 2025, cette technique d’ingénierie sociale est en pleine expansion et nécessite une vigilance accrue.
Pour vous protéger, rappelez-vous ces principes fondamentaux :
- Ne faites jamais confiance à une commande PowerShell provenant d’un inconnu sur un forum
- Vérifiez toujours la source avant d’exécuter une action sur votre système
- Utilisez des solutions de sécurité à jour et activez la protection en temps réel
- En cas de doute, consultez un expert ou les canaux officiels de support
Si vous pensez avoir été infecté, agissez rapidement : vérifiez les signes d’infection, nettoyez votre système et, si nécessaire, réinstallez complètement votre système d’exploitation. La sécurité de vos données et de votre matériel en dépend.