המשחק קורס באמצע, פריט נעלם מהמלאי, משהו פשוט לא עובד. אתם כותבים על זה בפורום של Steam, ותוך דקות מופיעה תגובה מועילה: "יש פתרון פשוט, פתחו PowerShell כמנהל והדביקו את הפקודה הזאת". מי שעושה את זה לא מתקן כלום. הוא מתקין במו ידיו תוכנה שמשעבדת את המחשב שלו לכריית מטבעות.

מה קרה

חוקרי אבטחה גילו קמפיין שמנצל את פורומי הדיון של Steam, פלטפורמת המשחקים הגדולה בעולם. התוקפים פותחים חשבונות מזויפים ומחפשים גיימרים שמתלוננים על תקלות: משחק שקורס, פריטים שנעלמו, בעיות ביצועים. לכל תלונה כזאת הם עונים בנימוס ומציעים "תיקון" בדמות פקודה שצריך להריץ ב-PowerShell (כלי שורת פקודה מובנה ב-Windows) עם הרשאות מנהל.

הפקודה מתחזה לכלי אופטימיזציה בשם "msf utility \ PC Opt" ומדפיסה על המסך הודעות מרגיעות על ניקוי קבצים זמניים, ריקון זיכרון המטמון של ה-DNS ועדכון מנהלי התקנים. ברקע היא עושה משהו אחר לגמרי: מוסיפה חריגה ל-Windows Defender כדי שלא יזהה אותה, יוצרת תיקייה נסתרת בשם C:\Windows\Background, ומתקינה משימה מתוזמנת שמריצה בכל הדלקה כורה מטבעות בשם XMRig עם הרשאות SYSTEM, ההרשאות הגבוהות ביותר במערכת. כורה מטבעות הוא תוכנה שמשתמשת בכוח העיבוד של המחשב שלכם כדי לייצר מטבע קריפטו לתוקף, על חשבון החשמל, המהירות והבלאי של המכשיר שלכם.

הרעיון שמאחורי המתקפה מוכר וקיבל שם: ClickFix. במקום שהתוקף יטרח לפרוץ למחשב, הוא משכנע את הקורבן להריץ בעצמו את הפקודה שפותחת את הדלת. הקורבן משתף פעולה כי הוא בטוח שהוא מתקן בעיה.

למה זה חשוב לכם

Steam פעיל גם בישראל, ומיליוני גיימרים ישראלים גולשים באותם פורומים. אבל השיטה רחבה בהרבה ממשחקים. אותה תבנית בדיוק חוזרת בהעתקת קוד מ"פתרון" באתר אקראי, בהודעת שגיאה מזויפת שמבקשת להדביק טקסט, ובסרטונים שמסבירים "איך להפעיל תוכנה בתשלום בחינם". המשותף לכולם: מישהו זר מבקש מכם להעתיק פקודה ולהריץ אותה במחשב, ומבטיח שזה יפתור משהו. ברגע שהרצתם פקודה עם הרשאות מנהל, נתתם לה שליטה כמעט מלאה על המכשיר.

מה עושים?

אל תריצו אף פעם פקודה ש"תיקון" מהאינטרנט ביקש מכם להעתיק ל-PowerShell או ל-Terminal, גם אם היא מגיעה מתגובה שנראית ידידותית ומקצועית. פתרון אמיתי לתקלה במשחק לא עובר דרך שורת פקודה של מערכת ההפעלה.

אם כבר הרצתם פקודה כזאת, בדקו אם קיימת התיקייה C:\Windows\Background, חפשו משימה מתוזמנת ששמה מתחיל ב-XMRig, ובדקו אם נוספה חריגה ל-Windows Defender. אם מצאתם אחד מאלה, המחשב כנראה נגוע.

הריצו סריקת אנטי-וירוס מלאה. בהדבקה שרצה עם הרשאות SYSTEM, ההמלצה הבטוחה ביותר היא להתקין מחדש את מערכת ההפעלה, כי רק כך מובטח שכל שרידי הנוזקה יימחקו.

וסימן מחשיד ששווה להכיר: אם המחשב פתאום איטי, חם ורועש גם כשאתם לא מריצים עליו כלום, ייתכן שמשהו מנצל את המעבד ברקע.