Το Steam είναι όχι μόνο παιχνίδια — είναι και φόρουμ όπου ζητούν βοήθεια χιλιάδες παίκτες κάθε μέρα. Το πρόβλημα; Κάποιοι χρησιμοποιούν αυτά τα φόρουμ για να διανέμουν κακόβουλο λογισμικό εξόρυξης κρυπτονομισμάτων, παραποιώντας τους ως χρήσιμες λύσεις. Πώς λειτουργεί αυτή η επίθεση και πώς να προστατευτείς;
- Επιτήδειοι δημιουργούν λογαριασμούς στο Steam και απαντούν σε προβληματικές αναρτήσεις παικτών με “εντολές επιδιόρθωσης” που κρύβουν κακόβουλο λογισμικό.
- Η ClickFix είναι τακτική κοινωνικής μηχανικής — παίζει στο ότι ο χρήστης είναι εκτεθειμένος σε πρόβλημα και αναζητά λύση.
- Το αρχείο που λαμβάνεται είναι XMRig, ένας δημοφιλής εξορύκτης Monero, εγκαθίσταται με δικαιώματα διαχειριστή και εκκινείται αυτόματα μετά από κάθε επανεκκίνηση.
Πώς λειτουργεί η ClickFix στο Steam
Η “ClickFix” δεν είναι τίποτε καινούργιο στο ίντερνετ, αλλά η χρήση της στα φόρουμ του Steam δείχνει πόσο αποτελεσματική παραμένει. Εδώ είναι το σενάριο: παίκτης γράφει ότι του κόβεται το παιχνίδι, ή χάνει τα στοιχεία εγγραφής του, ή το υπολογιστή του τσιμπάει γενικά. Στον κατάλογο “solutions” εμφανίζεται ένας λογαριασμός με χαμηλή φήμη που λέει “δοκίμασε αυτή την εντολή”.
Ο λόγος που δουλεύει; Όταν είσαι απελπισμένος να λύσεις ένα πρόβλημα που σε ενοχλεί, δεν σκέφτεσαι ότι κάποιος θα έχει την κακία να σου δώσει κακόβουλο κώδικα. Ειδικά όταν η εντολή παρουσιάζεται ως “ψήσε με δικαιώματα διαχειριστή και θα δεις ότι δουλεύει”. Με δυο λέξεις, η ClickFix παίζει στην ψυχολογία του χρήστη, όχι σε technical flaws.
Οι δημιουργοί της καμπάνιας δημιουργούν τυχαίους λογαριασμούς, κάνουν τους εαυτούς τους invisible και απαντούν σε δεκάδες ή εκατοντάδες αναρτήσεις. Αρκετοί παίκτες θα δεχτούν την πρόταση απλώς επειδή είναι σε αναζήτηση λύσης και η εντολή θα γίνει αποδεκτή από τον κώδικα του Windows ως έγκυρη.
Το PowerShell script: ποιες ακριβώς πράξεις κάνει
Ο κώδικας που δίνουν είναι γραμμένος σε PowerShell (το εργαλείο διαχείρισης που υπάρχει πάνω στα Windows). Μόλις τρέχεις την εντολή με δικαιώματα διαχειριστή, εμφανίζεται ένα παράθυρο που λέει “msf utility \ PC Opt” — σαν κάποιο προγραμματάκι βελτιστοποίησης του Windows. Δεν είναι.
Το script κάνει πολλές προσποιητές “εργασίες συντήρησης” — καθαρισμό προσωρινών αρχείων, εκκαθάριση DNS cache, ενημέρωση δευτερογενών, έλεγχος του δίσκου, απενεργοποίηση περιτών εκκινήσιμων προγραμμάτων, σάρωση για ιούς, επιδιόρθωση εικόνας Windows. Εμφανίζει αριθμητικές μπάρες προόδου και παύει 1,5 έως 8 δευτερόλεπτα ανάμεσα στις δήθεν εργασίες. Όλα αυτά; Θέατρο. Δεν γίνεται τίποτε από αυτά που λέει.
Ενώ αυτό συμβαίνει, τρέχει κρυμμένη μια συνάρτηση που ονομάζεται “Advanced-Optimization”. Αυτή η συνάρτηση κάνει τα πραγματικά δύσκολα πράγματα:
- Απενεργοποιεί το TLS certificate validation — δηλαδή, τα Windows δεν θα ελέγχουν αν τα αρχεία που κατεβάζει προέρχονται από ασφαλείς ιστοσελίδες.
- Ελέγχει ότι εκτελείται με admin rights. Αν δεν είναι, εξέρχεται με σφάλμα.
- Δημιουργεί έναν κατάλογο με όνομα “C:\Windows\Background” — κρυμμένος, όχι εύκολα προσπελάσιμος.
- Προσθέτει αυτόν τον κατάλογο ως εξαίρεση στο Microsoft Defender — δηλαδή, ο antivirus δεν θα σαρώνει τα αρχεία που θα βάλει εκεί.
Πώς εγκαθίσταται και παραμένει ο εξορύκτης
Μόλις έχει ετοιμάσει το “περιβάλλον”, το script προσπαθεί να σταματήσει κάθε υπάρχουσα εργασία που ονομάζεται “XMRig-[όνομα υπολογιστή]” και τερματίζει τυχόν διαδικασίες με ονόματα “xmrig” ή “system”. Κάνει επίσης καθαρισμό τυχόν παλιών αρχείων config.json που αφήνουν άλλοι εξορύκτες. Ίσως αυτή η δραστηριότητα είναι για να ξεκαθαρίσει παλιές εγκαταστάσεις του ίδιου κακόβουλου λογισμικού, ή για να αφαιρέσει αντίπαλο εξορύκτη που μπορεί να υπάρχει ήδη.
Ύστερα, το script δημιουργεί έναν κανόνα στο Windows Firewall που επιτρέπει τις εξερχόμενες συνδέσεις προς τη διεύθυνση “msfconfig[.]icu” στη θύρα TCP 443. Κατεβάζει λοιπόν το πραγματικό εκτελέσιμο αρχείο XMRig από “https://msfconfig[.]icu:443/tmp/system.txt” σε έναν προσωρινό φάκελο με τυχαίο όνομα. Επαληθεύει ότι το αρχείο δεν είναι κενό και ότι είναι έγκυρο εκτελέσιμο. Αν είναι, το μετακινεί στο “C:\Windows\Background\system.exe”.
Και τώρα έρχεται το πιο επικίνδυνο μέρος: δημιουργεί μια προγραμματισμένη εργασία (Windows Task Scheduler) με όνομα “XMRig-[όνομα υπολογιστή]” που λέει στα Windows να εκκινήσουν το system.exe κάθε φορά που ξεκινάει το λειτουργικό σύστημα. Και το κάνει με δικαιώματα SYSTEM — τα υψηλότερα δικαιώματα που υπάρχουν στα Windows.
Με άλλα λόγια, ο εξορύκτης έχει μετατραπεί σε κύρια υπηρεσία του υπολογιστή σου. Κάθε φορά που ανάβεις το μηχάνημα, το XMRig θα αρχίσει να εξορύσσει κρυπτονόμισμα (Monero) στο όνομα του επιτήδειου. Ο υπολογιστής σου θα γίνει θερμό, η CPU θα ρίχνεται ασύστολα, η ηλεκτρολογική σου λογαριασμός θα αυξηθεί, και εσύ θα χάσεις απόδοση μέχρι και στα παιχνίδια που προσπαθείς να παίξεις.
Τα σημάδια που λέγε να ψάξεις στον υπολογιστή σου
Αν το έκανες το λάθος και εκτέλεσες την εντολή, δεν είναι ακόμη πολύ αργά να ενεργήσεις. Πρώτα ψάξε τα εξής στη συσκευή σου:
- Ο κατάλογος “C:\Windows\Background”: Κάνε δεξί κλικ στον Explorer, πάγε στο View και επίλεξε “Show hidden files” για να δεις αρχεία και φακέλους που είναι κρυμμένα. Αν υπάρχει αυτός ο φάκελος με αρχεία μέσα, είναι άσχημο σημάδι.
- Windows Defender εξαίρεση: Ανοίξε το Windows Security (πληκτρολόγησε “Virus & threat protection” στη search bar), πάγε στο “Manage settings” και ψάξε στο “Exclusions” αν υπάρχει καταχώρηση για “C:\Windows\Background”. Αν υπάρχει και δεν θυμάσαι να την έβαλες, αυτό είναι προβληματικό.
- Προγραμματισμένη εργασία XMRig: Πληκτρολόγησε “Task Scheduler” στη search bar και άνοιξε το. Πάγε στο “Task Scheduler Library” και ψάξε για οποιαδήποτε εργασία που αρχίζει με “XMRig-“. Αν υπάρχει, είναι ο εξορύκτης.
Πώς θα καθαρίσεις τη συσκευή σου
Αν βρήκες ένα ή περισσότερα από τα σημάδια παραπάνω, ακολούθησε τα βήματα αυτά με τη σειρά:
- Κίνηση 1 — Ανάλυση με antivirus: Τρέξε ένα πρόγραμμα προστασίας από ιούς (Kaspersky, AVG, Avast, ακόμη και το ενσωματωμένο Windows Defender) για να κάνει πλήρη σάρωση του υπολογιστή και να αφαιρέσει οποιοδήποτε κακόβουλο λογισμικό βρει. Ίσως να χρειαστεί restart.
- Κίνηση 2 — Διακοπή της προγραμματισμένης εργασίας: Αν ο antivirus δεν το έκανε ήδη, ανοίξε το Task Scheduler, βρες την εργασία “XMRig-[όνομα]”, κάνε δεξί κλικ και πάτησε “Delete”.
- Κίνηση 3 — Αφαίρεση της εξαίρεσης Defender: Ανοίξε το Windows Security, πάγε στο “Virus & threat protection” → “Manage settings” → “Exclusions” και αφαίρεσε οποιαδήποτε εξαίρεση για “C:\Windows\Background”.
- Κίνηση 4 — Διαγραφή του κατάλογου: Πάγε στον Explorer, πλοήγησου στο “C:\Windows\Background”, δεξί κλικ και “Delete”. Αν δεν μπορείς να τον διαγράψεις γιατί λέει ότι το αρχείο χρησιμοποιείται, θα χρειαστεί να κάνεις ένα restart πρώτα.
- Κίνηση 5 — Επανεγκατάσταση του λειτουργικού συστήματος (προαιρετικό αλλά συνιστάται): Η πρώτη γραμμή άμυνας είναι τα παραπάνω βήματα, αλλά δεν υπάρχει τρόπος να ξέρεις εάν το ληφθέν ωφέλιμο φορτίο XMRig έκανε κάτι άλλο επικίνδυνο ενώ εκτελούσε. Αν θέλεις να είσαι απόλυτα σίγουρος ότι το σύστημα είναι καθαρό, η ασφαλέστερη επιλογή είναι να επανεγκαταστήσεις τα Windows από το μηδέν.
Συχνές Ερωτήσεις για τις επιθέσεις ClickFix στα φόρουμ
Πώς γνωρίζω ότι μια εντολή PowerShell είναι κακόβουλη;
Δεν υπάρχει εύκολη απάντηση, γιατί ο κακόβουλος κώδικας μπορεί να έχει ίδια δομή με τον καλό. Αλλά ακολουθείστε αυτόν τον κανόνα: αν δεν μπορείς να δεις ή να κατανοήσεις το κώδικα πριν τον τρέξεις, και ιδιαίτερα αν κάποιος άγνωστος σε κάποιο φόρουμ σας το προτείνει, ΜΗΝ το τρέξετε, ακόμη κι αν ήταν επιδιόρθωση για ένα πραγματικό πρόβλημα.
Τι είναι το XMRig και γιατί ο εξορύκτης θέλει να εγκατασταθεί στον δικό μου υπολογιστή;
Το XMRig είναι ένα δημοφιλές λογισμικό εξόρυξης που ανθρακωρύχει το κρυπτονόμισμα Monero. Ο επιτήδειος κερδίζει χρήματα κάθε φορά που ο υπολογιστής σας εργάζεται για τον. Εσείς χάνετε ηλεκτρική ενέργεια, ταχύτητα και υλικό που φθείρεται από τη συνεχή δραστηριότητα.
Αν δεν εκτέλεσα την εντολή, αλλά ήδη έχω πρόβλημα με τον υπολογιστή μου, μπορεί να έχω μολυνθεί;
Ίσως. Υπάρχουν άλλοι τρόποι να παραλάβεις κακόβουλο λογισμικό (κλικ σε κακό σύνδεσμο, μη διαφημιζόμενη ιστοσελίδα κ.λπ.). Αν παρατηρείς υψηλή χρήση CPU, υψηλή θερμοκρασία GPU, ή το σύστημα είναι πολύ αργό χωρίς προφανές λόγο, τρέξε μια πλήρη σάρωση με ένα καλό antivirus.
Πρέπει να αλλάξω το κωδικό πρόσβασής μου αν έχω μολυνθεί από XMRig;
Όχι απαραίτητα, εκτός αν υποψιάζεσαι ότι ήταν ήδη ένας keylogger στο σύστημα (λογισμικό που καταγράφει αυτά που πληκτρολογείς). Το XMRig είναι αποκλειστικά ένας εξορύκτης και δεν έχει ως στόχο να κλέψει τα κωδικά πρόσβασής σας. Ωστόσο, δεν πονάει να αλλάξεις τα κύρια κωδικά πρόσβασης (Steam, email, τραπεζικά) μόνο για ασφάλεια.
Τι άλλες καμπάνιες ClickFix υπάρχουν παρά το Steam;
Η ClickFix έχει χρησιμοποιηθεί σε Facebook posts, Google search ads, Reddit threads, και ακόμη και σε κλήσεις μέσω τηλεφώνου που προσποιούνται ότι προέρχονται από τεχνικό support. Η χαρακτηριστική της είναι ότι περιμένει να αναζητήσεις λύση για κάτι που σέ ενοχλεί.
Αν καθάρισα τον υπολογιστή μου, πώς γνωρίζω ότι πραγματικά δεν υπάρχει κακόβουλο λογισμικό ακόμη;
Θα παρατηρήσεις ότι η CPU δεν θα είναι πλέον υψηλή χωρίς λόγο, το σύστημα θα είναι πιο ταχύ, και η θερμοκρασία θα είναι κανονική. Αν θέλεις πρόσθετη βεβαιότητα, τρέξε έναν δεύτερο antivirus (π.χ. Malwarebytes ως συμπληρωματικό) για να ελέγξεις δύο φορές. Ωστόσο, η πιο ασφαλής μέθοδος είναι η επανεγκατάσταση του λειτουργικού συστήματος.
Τι θα πρέπει να κάνω ως χρήστης του Steam για να μείνω ασφαλής;
Απλά: ποτέ μη τρέχεις εντολές PowerShell ή άλλες διαταγές του λειτουργικού συστήματος από άγνωστα μέρη, ακόμη κι αν φαίνονται αξιόπιστα. Αν χρειάζεσαι λύση για ένα τεχνικό πρόβλημα, ψάξε στις επίσημες ιστοσελίδες, στα official tutorials ή στα communities με αυστηρή moderation, όχι σε φόρουμ με ανώνυμους χρήστες.
Η άποψή μας στο TechNoid
Η καμπάνια του Steam είναι ένας σοβαρός υπενθύμιση ότι η τεχνολογική ασφάλεια δεν είναι μόνο θέμα κώδικα — είναι θέμα ψυχολογίας. Ο επιτήδειος δεν σε εξαπατά με κάτι που δεν μπορείς να δεις, αλλά με κάτι που έχει νόημα για εσένα. “Έχεις πρόβλημα; Ορίστε η λύση” είναι ένας κλασικός τρόπος να αποκτήσει ο κακός πρόσβαση.
Το άλλο που μας ενοχλεί; Πολλοί χρήστες δεν θα ξέρουν ότι μολύνθηκαν για εβδομάδες ή μήνες. Η CPU θα τρέχει σιωπηλά στο background, ο υπολογιστής θα θερμαίνεται χωρίς προφανές λόγο, και εσύ θα αναρωτιέσαι γιατί η ταχύτητα έχει πέσει ή γιατί ο λογαριασμός του ηλεκτρικού ανέβηκε. Δεν θα συνδέσεις τα δύο γεγονότα.
Το μήνυμα; Πάντα πρώτα σκέψου: αν δεν ξέρω τι είναι αυτό που εκτελώ, δεν το εκτελώ. Και αν πρέπει απαραίτητα, ζητήστε δεύτερη γνώμη από έναν τεχνικό που εμπιστεύεστε πριν κάνετε τίποτα. Η ασφάλεια δεν είναι μόνο antivirus — είναι επαγρύπνηση.

