FB 建議貼文

選取貼文複製成功(包含文章連結)!

Steam社群驚傳「假修復真入侵」,駭客偽裝熱心玩家提供解方、建議中暗藏植入挖礦木馬

Steam社群驚傳「假修復真入侵」,駭客偽裝熱心玩家提供解方、建議中暗藏植入挖礦木馬

在線上遊戲社群中,當玩家遇到遊戲頻繁崩潰或效能卡頓時,往往會前往官方論壇或討論區尋求其他玩家的協助。然而,這類出於信任的求助行為,如今卻被不法份子視為入侵電腦的突破口。

資安機構研究人員近日發出警告,有駭客組織正潛伏在 Steam 社群論壇中,偽裝成熱心玩家回應各類求助貼文。他們以「提供遊戲崩潰修復方案」或「系統效能優化」為幌子,誘騙不知情的受害者在電腦上執行惡意指令,進而植入挖礦木馬程式,強佔受害者的系統資源。

隨著玩家對遊戲流暢度與穩定性的需求日益增加,這類針對玩家心理的社交工程攻擊手段顯得格外具有欺騙性。受害者在急於解決遊戲問題的當下,極易放鬆警惕並照著論壇中的指令操作。究竟這套假借遊戲修復之名的攻擊手法是如何運作的?玩家又該如何自我排查與防禦?

這起新型態的社群資安威脅,揭示了網路釣魚與惡意軟體散佈手段的進化趨勢,極為值得所有 PC 玩家高度關注。

假幫忙真入侵:偽裝 Windows 優化工具的操作陷阱

根據知名資安網站 BleepingComputer 揭露的調查報告指出,駭客在 Steam 社群論壇中搜尋玩家發出求助貼文後,會以極具說服力的措辭回覆,聲稱擁有專門的「排錯步驟」或工具。

駭客會引導玩家開啟 Windows 系統內建的 PowerShell 主機,並貼上一段指令要求受害者執行。該指令一旦啟動,就會從遠端伺服器下載並安裝一款偽裝成名為「msf utility \ PC Opt」的 Windows 系統優化工具。

為了掩人耳目並取得受害者的信任,這款「msf utility \ PC Opt」軟體在啟動後,會於螢幕畫面上顯示極為逼真的系統維護進度條與日誌。視覺畫面上會依序展示多項看似專業的維護程序,包含:

1. 清理系統暫存檔與無用快取資料
2. 清空 DNS 暫存快取以改善網路連線
3. 檢查並更新顯示卡與系統驅動程式
4. 進行硬碟磁碟機掃描與結構修復
5. 停用不必要的開機啟動項目以加快開機速度
6. 執行全機惡意程式防護掃描

然而資安分析人員指出,這些在畫面上煞有介面運作的「維護操作」全都是虛假的動畫特效與偽造紀錄,軟體背後真實且唯一的目的,就是在背景背景暗中植入門羅幣等加密貨幣的挖礦木馬。

惡意模組 Advanced-Optimization 的權限關卡與繞過機制

在深入分析該惡意軟體的程式碼架構後,安全專家發現其內部包含一個名為「Advanced-Optimization」的核心惡意模組。這個模組在執行時會展開一連串具有高度針對性的系統防禦繞過動作。

首先,該模組會主動停用 Windows 系統的 TLS 憑證驗證機制,防止惡意軟體在連線回駭客控制伺服器(C2)時因憑證異常而遭系統截斷。接著,軟體會自動檢測當前執行的 PowerShell 流程是否具備系統最高管理員權限(Administrator)。若發現權限不足,軟體便會彈出偽造的錯誤提示訊息,聲稱「系統優化需要更高權限」,藉此誘騙受害者點擊同意並授予管理員權限。

一旦成功騙取管理員權限,該惡意模組便會展開深層滲透與防禦隱蔽:

1. 建立隱蔽目錄:軟體會在系統關鍵路徑下建立 C:\Windows\Background 檔案夾,作為惡意程式碼的藏匿據點。
2. 新增防毒白名單:透過管理員權限調用 PowerShell 指令,將 C:\Windows\Background 直接加入 Microsoft Defender(Windows 內建防毒軟體)的預設掃描排除清單中,使防毒軟體完全無視該目錄內的動態。
3. 設定排程任務:在系統的任務排程器中建立名為「XMRig-〔電腦名稱〕」的常駐計畫任務,確保電腦每次開機或重啟時都會自動載入挖礦軟體。
4. 獨佔系統資源:極具巧思的是,該軟體在運行時還會主動掃描並關閉電腦中可能存在的其他挖礦軟體流程,確保獨佔受害電腦的所有 GPU 與 CPU 運算資源。

資安專家自我檢測與防禦處置建議

面對這類利用玩家信任感進行的社交工程攻擊,資安專家特別強調,玩家在瀏覽任何遊戲論壇、Steam 社群或 Discord 討論區時,絕對不要隨意複製並執行由陌生用戶提供的 PowerShell 或 CMD 命令提示字元指令。

即便對方在貼文中聲稱該指令是解決當前遊戲崩潰或卡頓的「唯一最佳解法」,也必須保持極高警惕。

對於擔憂自己過去曾不慎執行過類似指令的玩家,資安專家提供了以下幾項明確的自我排查與應變步驟:

1. 檢查系統目錄:開啟檔案總管,確認 C:\Windows 路徑下是否存在名為 Background 的異常資料夾。
2. 審查防毒排除規則:進入 Microsoft Defender 的「病毒與威脅防護」設定,檢查「排除項目」列表中是否被無故加入了 C:\Windows\Background 或其他可疑路徑。
3. 清查工作排程器:開啟 Windows「工作排程器」,查看排程工作列表中是否含有名稱以「XMRig-」開頭的異常常駐任務。

資安專家警告,若在排查過程中發現上述任何一項異常特徵,代表電腦已遭挖礦木馬深層入侵。受害者應立即使用知名的專業防毒軟體進行全機徹底查殺;同時為了確保系統未殘留其他後門程式,最安全且穩妥的做法是在完成重要個人資料的離線備份後,對電腦進行作業系統的完整重裝。

 

 

IFENG
作者

鳳凰網(科技),集綜合資訊、視訊分發、原創內容製作、網路廣播、網路直播、媒體電商等多領域於一身,並於2011年在紐交所上市(紐交所代碼:FENG),成為全球首個從傳統媒體分拆上市的新媒體公司。

發表回應
謹慎發言,尊重彼此。按此展開留言規則