A Steam közösségi fórumain terjedő új ClickFix-kampány során a támadók hamis hibaelhárítási útmutatókkal próbálják rávenni a felhasználókat rosszindulatú PowerShell-parancsok futtatására. A csalók frissen létrehozott Steam-fiókokkal arra veszik rá a felhasználókat, hogy rendszergazdai jogosultsággal futtassanak egy PowerShell-parancsot, amely állítólag megoldja a problémát. Valójában a parancs egy XMRig alapú kriptobányász programot tölt le és telepít a háttérben, miközben a felhasználó azt hiheti, hogy egy legitim javítóeszköz fut a számítógépén.
A rosszindulatú PowerShell-szkript egy „Windows-optimalizáló” segédprogramnak álcázza magát, és különféle karbantartási műveletek (például DNS-gyorsítótár ürítése, lemezellenőrzés vagy rendszerfájlok javítása) látszatát kelti. A háttérben azonban kikapcsol bizonyos biztonsági ellenőrzéseket, létrehoz egy rejtett könyvtárat, kivételt ad hozzá a Microsoft Defenderhez, majd letölti és telepíti az XMRig bányászprogramot. A kártevő egy ütemezett feladat segítségével gondoskodik arról is, hogy minden rendszerindításkor automatikusan elinduljon, így tartós hozzáférést biztosít a fertőzött eszközön.
A ClickFix-támadások sikerének kulcsa a felhasználók megtévesztése, nem pedig egy szoftverhiba kihasználása. A szakértők azt javasolják, hogy senki ne futtasson ismeretlen forrásból származó PowerShell-parancsokat, még akkor sem, ha azok hiteles megoldásnak tűnnek egy aktuális problémára. Azoknak a felhasználóknak, akik végrehajtották a PowerShell-parancsot, javasolt ellenőrizniük a rendszeren található gyanús fájlokat, a Microsoft Defenderben beállított kivételeket, valamint az ütemezett feladatokat, ezt követően pedig teljes körű kártevővizsgálatot futtatniuk. Mivel nem zárható ki,
hogy a letöltött kártevő a kriptobányász telepítésén túl további rosszindulatú műveleteket is végrehajtott, súlyosabb fertőzés gyanúja esetén az operációs rendszer újratelepítése tekinthető a legbiztonságosabb eljárásnak.

