CALCULATOARE

Comenzi PowerShell false pe forumurile Steam: cum verifici PC-ul

Atacatorii publică pe forumurile Steam soluții tehnice false care instalează minerul XMRig. Află ce semne trebuie verificate și cum reduci riscul.

Comenzi PowerShell false pe forumurile Steam: cum verifici PC-ul
Fotografie de Brett Sayles pe Pexels

Răspuns scurt: nu executa în PowerShell comenzi primite de la utilizatori necunoscuți, mai ales cu drepturi de administrator. Dacă ai urmat deja o astfel de „soluție” de pe un forum Steam, scanează imediat calculatorul și verifică existența folderului C:\Windows\Background, a unei excluderi Microsoft Defender pentru această cale și a unei activități programate al cărei nume începe cu XMRig-.

Ce se întâmplă pe forumurile Steam

Potrivit informațiilor publicate de BleepingComputer, conturi create pe Steam au răspuns la întrebări despre jocuri blocate, obiecte dispărute sau alte probleme tehnice cu instrucțiuni care par utile. Utilizatorilor li se cere să deschidă PowerShell ca administrator și să ruleze o comandă.

Comanda nu repară problema descrisă. Sursa arată că aceasta descarcă și pornește XMRig, un program de minare a criptomonedelor. Metoda face parte din categoria atacurilor ClickFix: victima este convinsă să execute manual cod malițios prezentat drept remediu, verificare sau optimizare.

Informația este relevantă și pentru utilizatorii din România deoarece forumurile Steam sunt accesibile global, iar instrucțiunile tehnice pot fi distribuite indiferent de limba sau regiunea contului. O recomandare care apare direct sub întrebarea ta nu devine automat sigură.

Cum este mascată infectarea

Scriptul analizat în materialul citat se prezintă ca o unealtă de optimizare Windows. Afișează mesaje despre curățarea fișierelor temporare, verificarea discului, actualizarea driverelor, repararea sistemului și scanarea după malware.

Conform analizei sursei, multe dintre aceste operațiuni sunt doar mesaje și întârzieri menite să creeze impresia că se desfășoară lucrări reale. În fundal, scriptul solicită privilegii administrative și efectuează modificări care ajută minerul să ruleze și să evite detectarea.

Indicatori descriși în campanie

  • folderul C:\Windows\Background;
  • fișierul C:\Windows\Background\system.exe;
  • o excludere Microsoft Defender pentru C:\Windows\Background;
  • o activitate programată cu nume care începe cu XMRig-;
  • procese asociate cu xmrig sau un executabil numit generic system.exe pornit din folderul indicat.

Aceștia sunt indicatorii specifici prezentați de sursă, nu o listă completă pentru toate variantele posibile de malware. Absența lor nu garantează că sistemul este curat.

Ce să faci dacă ai rulat comanda

  1. Deconectează temporar PC-ul de la internet. Aceasta este o măsură editorială de precauție pentru a limita comunicațiile programului până la verificarea sistemului.
  2. Rulează o scanare completă cu soluția de securitate instalată. Verifică mai întâi dacă Microsoft Defender sau antivirusul folosit este activ și actualizat.
  3. Controlează excluderile antivirusului. Elimină excluderea pentru C:\Windows\Background dacă nu ai creat-o tu și dacă ai identificat-o în contextul acestui incident.
  4. Verifică Task Scheduler. Caută o activitate al cărei nume începe cu XMRig-. Dacă este prezentă, oprește-o și elimin-o după ce ai întrerupt conexiunea la internet.
  5. Verifică folderul suspect. Nu deschide și nu porni fișierele din C:\Windows\Background. Lasă antivirusul să le analizeze și să le plaseze în carantină.
  6. Schimbă parolele de pe alt dispozitiv sigur. Aceasta este o recomandare preventivă, deoarece simpla identificare a minerului nu demonstrează că nu au existat și alte acțiuni malițioase.

Ștergerea manuală a activității programate, a excluderii și a folderului poate elimina indicatorii descriși, dar nu poate confirma integritatea întregului sistem. Sursa avertizează că reinstalarea Windows poate fi opțiunea mai sigură atunci când nu se poate stabili ce alte acțiuni a executat fișierul descărcat. Înainte de reinstalare, salvează numai documentele necesare, nu executabile sau scripturi necunoscute.

Cum recunoști o falsă soluție tehnică

  • Ți se cere să pornești PowerShell, Command Prompt sau Windows Terminal ca administrator.
  • Instrucțiunea conține o comandă lungă, greu de citit sau care descarcă date de pe un domeniu necunoscut.
  • Autorul promite că aceeași comandă repară simultan drivere, rețeaua, discul, fișierele Windows și performanța jocurilor.
  • Soluția solicită dezactivarea antivirusului ori adăugarea unei excluderi în Microsoft Defender.
  • Contul care răspunde este nou, nu oferă explicații verificabile sau insistă să execuți rapid comanda.

Recomandare editorială: caută mai întâi documentația oficială Steam, pagina dezvoltatorului jocului sau instrucțiunile Microsoft. Dacă o comandă este necesară, află separat ce face fiecare componentă și nu acorda drepturi administrative doar pentru că instrucțiunea apare pe un forum cunoscut.

De ce drepturile de administrator cresc pericolul

O comandă lansată cu privilegii ridicate poate modifica setări de securitate, crea activități care pornesc automat și scrie fișiere în zone protejate ale Windows. În cazul documentat, aceste drepturi sunt folosite pentru persistență și pentru introducerea folderului malițios în lista de excluderi Microsoft Defender.

Faptul că utilizatorul pornește manual comanda poate face activitatea să pară legitimă pentru unele mecanisme de protecție. De aceea, confirmarea din fereastra User Account Control nu trebuie tratată ca o formalitate: verifică întotdeauna ce aplicație solicită acces și de ce.

Surse consultate