الحملة ClickFix تستخدم منتديات Steam لإقناع المستخدمين بتشغيل أوامر PowerShell وتثبيت XMRig

لمحة سريعة عن الحادث

تشير تقارير إلى أن حملة ClickFix تستهدف منتديات Steam لخداع المستخدمين وتوجيههم لتشغيل أوامر PowerShell مضرة وتثبيت XMRig كتعدين للعملات الرقمية. وُثِقت الحملة ونُشرت في 26 يوليو 2026.
كيف يعمل الخداع

يقوم المخترقون بنشر ردود في المنتدى تبدو كحلول لمشاكل اللعبة مثل تعطلها أو فقدان عناصر المخزون وغيرهما من المسائل التقنية. تشترط التعليمات فتح PowerShell بامتيازات المسؤول وتنفيذ أمر مرفق.
عند تنفيذ الأوامر، تقوم PowerShell بتحميل وتشغيل XMRig في الخلفية. تستخدم الحملة تقنية الهندسة الاجتماعية المسماة ClickFix، حيث يتم إقناع المستخدمين بتنفيذ الأوامر يدويًا دون استغلال ثغرات في Steam أو Windows.
مكوّنات البرمجيات وخداع التمثيل
يظهر البرنامج كأداة تحسين Windows مُزيفة تُدعى “msf utility \\ PC Opt” وتدّعي القيام بمهام مثل تنظيف الملفات المؤقتة وتحديث برامج التشغيل وفحص البرمجيات الخبيثة وتحسين الأداء، بينما تكون هذه الإجراءات وهمية. أثناء التنفيذ، يعرض السكريبت تقدماً زائفاً لإيهام المستخدم بأن الأداة شرعية، بينما يتم تثبيت المعدِّن في الخلفية.
يتطلب السكريبت صلاحيات المسؤول، ويخلق مجلداً باسم C:\Windows\Background، ثم يضيفه إلى قائمة الاستثناءات في Microsoft Defender لمنع فحصه. كما يُخزَّن XMRig كـ system.exe، وتُنشَأ مهمة مجدّدة تحمل اسم يبدأ بـ XMRig- لتشغيل المعدِّن عند بدء Windows بصلاحيات SYSTEM، ما يسمح له بالبقاء نشطاً حتى بعد إعادة التشغيل.
كما يضيف السكريبت قاعدة جدار حماية تسمح بالاتصال بخادم تنزيل الملفات الخبيثة، ويبحث عن إزالة عمليات تعدين قديمة وملفات وتكوينات تتعلق بالتعدين قبل تثبيت الحمولة الأخيرة. قد يستخدم المخترقون ذلك لاستبدال عدوى سابقة أو إزالة معدّني تعدين آخرين على الجهاز.
كيف يتم الكشف والإجراءات الواجب اتخاذها
علامات الإصابة المحتملة تشمل وجود مجلد C:\Windows\Background، واستثناء Defender لهذا المجلد، ومهمة مجدّدة تبدأ باسم يبتدئ بـ XMRig-، ووجود عملية XMRig أو system.exe تستخدم موارد CPU بشكل مرتفع، إضافة إلى قواعد جدار حماية مرتبطة بخوادم مشبوهة.
إذا تأثر المستخدمون، فلا يجوز تشغيل أوامر PowerShell من أشخاص مجهولين في نقاشات Steam أو منتديات أخرى. يجب التدقيق في أي تعليمات تتطلب صلاحيات المسؤول، خصوصاً عند نسخ ولصق الأوامر دون شرح ما تقوم به. أي شخص نفذ الأمر الخبيث يجب عليه إجراء فحص كامل باستخدام أداة أمان موثوقة، وإزالة أي استثناءات Defender المشبوهة، والقواعد، والملفات والعمليات المرتبطة. قد تكون إعادة تثبيت Windows خياراً آمناً لاستعادة النظام عند عدم القدرة على تقييم مدى التضرر.





