En bref

  • Des attaquants exploitent les forums Steam pour diffuser des commandes PowerShell malveillantes déguisées en correctifs de bugs, installant silencieusement le miner XMRig sur les machines des victimes.
  • La campagne, détectée le 25 juillet 2026 par BleepingComputer, cible les joueurs PC décrivant des problèmes techniques dans les discussions de la plateforme de Valve.
  • Toute commande PowerShell reçue d'un inconnu en ligne, même apparemment utile, doit être traitée comme potentiellement malveillante.

Des faux correctifs qui cachent un miner Monero

Une nouvelle vague d'attaques ClickFix a été détectée sur les forums de discussion Steam le 25 juillet 2026, signalée notamment par BleepingComputer. Des acteurs malveillants créent des comptes Steam jetables pour infiltrer des fils de discussion où des joueurs se plaignent de problèmes techniques — crashs de jeux, inventaires perdus, performances dégradées — et leur proposent une solution en apparence légitime : exécuter une commande PowerShell en mode administrateur pour réparer le problème.

La technique ClickFix consiste à faire croire à la victime qu'une action manuelle de sa part est nécessaire pour résoudre un problème authentique. Dans ce cas précis, le script PowerShell malveillant télécharge et installe silencieusement XMRig, l'un des mineurs de cryptomonnaies open source les plus répandus, préconfiguré pour miner du Monero (XMR) au profit des attaquants.

La sophistication de la tromperie est particulièrement remarquable. Le script malveillant se présente sous l'identité d'un outil Windows légitime baptisé « msf utility PC Opt », affichant une interface en ligne de commande qui simule des opérations systèmes réelles : nettoyage des fichiers temporaires, mise à jour des pilotes, réparation des composants Windows, vérification des disques, suppression des programmes de démarrage inutiles. Des pauses aléatoires entre chaque étape simulée accentuent l'illusion d'une opération système authentique en cours.

Pendant ce temps, en arrière-plan, le malware déploie sa charge utile. Il commence par ajouter une exclusion dans Microsoft Defender pour se soustraire à la détection antivirus. Il crée ensuite un répertoire caché à l'emplacement C:\Windows\Background, où XMRig est installé de manière à se fondre parmi les processus système légitimes. Un mécanisme de persistance est établi via une tâche planifiée (scheduled task) portant un nom commençant par « XMRig- », configurée pour s'exécuter avec les privilèges SYSTEM à chaque démarrage de Windows.

Le choix de Steam comme vecteur d'attaque est stratégiquement pertinent pour les attaquants. La plateforme de Valve compte plus de 120 millions de comptes actifs mensuels, dont une large proportion de joueurs PC réguliers habitués à consulter les forums communautaires pour résoudre leurs problèmes techniques. Contrairement aux attaques par email ou par SMS, une réponse de forum semble davantage trustée car elle s'inscrit dans un contexte d'entraide communautaire naturel. L'attaquant n'a pas besoin de créer un site frauduleux ou de compromettre une infrastructure : il exploite la confiance inhérente aux espaces communautaires.

La technique ClickFix n'est pas nouvelle — elle a émergé comme vecteur d'attaque significatif à partir de 2024 — mais son application aux forums de jeux vidéo représente une évolution notable. Les campagnes ClickFix précédentes ciblaient principalement des forums techniques généralistes, des pages de captcha frauduleuses sur des sites compromis, ou des notifications de navigateur malveillantes. Le ciblage de Steam marque une expansion vers les plateformes gaming, où les profils des victimes potentielles correspondent souvent à des individus disposant de matériel PC performant — et donc particulièrement rentable pour le minage de cryptomonnaies.

XMRig est le miner de choix pour ce type de campagne car Monero (XMR) est conçu pour être efficacement minable sur CPU grand public, contrairement au Bitcoin qui nécessite du matériel spécialisé (ASICs). Un PC de gaming moderne, doté d'un processeur AMD Ryzen 9 ou Intel Core i9 et de nombreux cœurs, représente une cible de valeur pour le minage CPU. Multiplié par des milliers de machines compromises, le rendement peut être substantiel pour les opérateurs de la campagne.

Les chercheurs recommandent aux utilisateurs ayant exécuté de telles commandes de rechercher immédiatement le répertoire C:\Windows\Background, de vérifier les exclusions Defender dans les paramètres de sécurité Windows, et d'inspecter le Planificateur de tâches Windows pour identifier toute tâche suspecte commençant par « XMRig- ». En cas de compromission confirmée, un scan complet avec un antivirus à jour, voire une réinstallation complète du système d'exploitation, est préconisé.

Le ClickFix, nouveau vecteur d'ingénierie sociale ciblant le grand public

La prolifération des attaques ClickFix illustre une tendance lourde dans l'évolution de l'ingénierie sociale cybercriminelle : l'exploitation des contextes de confiance naturelle dans lesquels les utilisateurs sont enclins à exécuter des instructions sans vérification critique. Les forums communautaires — qu'il s'agisse de Reddit, Discord, des forums Steam ou d'autres plateformes de discussion technique — fonctionnent sur un modèle d'entraide pair-à-pair qui pousse les utilisateurs à appliquer les conseils reçus sans s'interroger sur leur provenance exacte.

Cette campagne s'inscrit dans un écosystème d'attaques ClickFix qui s'est significativement diversifié depuis 2024. D'autres variantes récentes ont ciblé les portefeuilles crypto et plus de 25 navigateurs différents avec des infostealers, des candidats à l'emploi avec de faux tests techniques, ou encore des dirigeants du secteur crypto via de fausses réunions de visioconférence — une technique notamment attribuée à des groupes nord-coréens comme Lazarus. Le dénominateur commun reste invariable : amener la victime à exécuter elle-même le code malveillant, contournant ainsi les mécanismes de protection habituels qui ne surveillent pas les actions volontaires de l'utilisateur.

Pour les équipes de sécurité des entreprises, le vecteur ClickFix représente un défi particulier car il contourne techniquement de nombreux outils de prévention basés sur la détection de fichiers malveillants ou de pièces jointes infectées. La commande PowerShell est exécutée par l'utilisateur lui-même, avec ses propres privilèges, dans un contexte que le système d'exploitation perçoit comme une action légitime. Les solutions EDR (Endpoint Detection and Response) modernes peuvent détecter les comportements post-exécution — création de tâches planifiées suspectes, ajout d'exclusions Defender, connexions réseau vers des pools de minage — mais la fenêtre d'action reste étroite.

Sur le plan de la sensibilisation, cet incident rappelle l'importance critique d'une règle simple mais difficile à ancrer dans les comportements : aucune commande terminal fournie par un inconnu en ligne ne doit jamais être exécutée, quel que soit le contexte apparent de confiance. Cette règle doit faire partie des formations de sensibilisation à la cybersécurité, non seulement pour les environnements professionnels, mais également pour le grand public, désormais régulièrement ciblé via des plateformes de loisirs.

Ce qu'il faut retenir

  • Des comptes Steam factices diffusent des commandes PowerShell déguisées en correctifs techniques, installant le miner XMRig avec une persistance SYSTEM via tâches planifiées et exclusion Defender.
  • Indices de compromission à vérifier : répertoire C:\Windows\Background, exclusions dans Microsoft Defender, tâches planifiées débutant par « XMRig- ».
  • Règle fondamentale : ne jamais exécuter une commande PowerShell ou terminal reçue d'un inconnu en ligne, même dans un contexte d'aide technique apparemment légitime.

Comment distinguer une vraie aide technique d'une attaque ClickFix sur un forum ?

Une aide légitime n'implique jamais d'exécuter une commande dans un terminal en tant qu'administrateur. Les correctifs officiels de Steam, de Microsoft ou des éditeurs de jeux se présentent sous forme de mises à jour applicatives ou de modifications dans les paramètres — jamais de scripts PowerShell copiés-collés. Si une solution proposée en forum exige l'ouverture d'un terminal en mode administrateur, refusez systématiquement et signalez le message comme spam ou contenu malveillant via les outils de modération de la plateforme.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact