Arnaque ClickFix sur Steam : des cybercriminels infectent les joueurs avec un mineur de cryptomonnaies XMRig
Hippolyte Valdegré
Arnaque ClickFix sur Steam : des cybercriminels infectent les joueurs avec un mineur de cryptomonnaies XMRig
En juillet 2026, une nouvelle campagne de cyberattaques cible les forums de discussion Steam, l’une des plus grandes plateformes de jeux vidéo au monde. Des acteurs malveillants exploitent une technique d’ingénierie sociale appelée ClickFix pour piéger les joueurs en quête d’aide technique. Selon BleepingComputer, des milliers de comptes Steam sont créés aléatoirement pour poster des messages semblant offrir des solutions à des problèmes courants : crashs de jeux, objets perdus dans l’inventaire, ou autres difficultés techniques. En réalité, ces “correctifs” cachent l’installation discrète d’un mineur de cryptomonnaies XMRig, transformant l’ordinateur de la victime en une machine dédiée au minage de Monero sans son consentement.
Cette attaque illustre une tendance préoccupante en 2026 : l’ingénierie sociale devient de plus en plus sophistiquée, ciblant des communautés de niche avec des messages qui semblent parfaitement légitimes. Dans cet article, nous décortiquons le mode opératoire de cette campagne, les risques encourus, et les mesures concrètes pour s’en protéger.
Comprendre l’attaque ClickFix : le piège derrière la fausse assistance
Qu’est-ce que le ClickFix ?
Le ClickFix est une technique d’ingénierie sociale qui repose sur la manipulation de l’utilisateur pour qu’il exécute lui-même une action malveillante. Contrairement à une infection automatique (via un téléchargement piégé ou une vulnérabilité logicielle), l’attaque ClickFix nécessite une interaction active de la victime. Les cybercriminels créent un scénario crédible : un message d’erreur, une invite de vérification, ou, comme ici, des instructions de dépannage.
Dans le cas présent sur Steam, les attaquants répondent à des fils de discussion où des joueurs signalent des problèmes. Leur message indique d’ouvrir PowerShell en tant qu’administrateur et d’exécuter une commande spécifique. La commande, une fois lancée, télécharge et exécute un fichier malveillant, tout en affichant une fausse interface d’optimisation Windows pour masquer l’activité réelle.
“L’efficacité du ClickFix réside dans sa capacité à présenter une solution qui semble à la fois légitime et immédiatement utile pour le problème rencontré par l’utilisateur.” - BleepingComputer
Pourquoi cette méthode est-elle dangereuse ?
En 2026, les solutions de sécurité (antivirus, EDR, pare-feu) sont de plus en plus performantes pour détecter les exécutions automatiques de code malveillant. Cependant, lorsque l’utilisateur exécute lui-même la commande, le logiciel de sécurité peut considérer l’action comme légitime, car elle provient d’une interaction humaine. Cela permet de contourner certaines protections automatiques.
De plus, les attaquants utilisent des techniques d’obfuscation : le script PowerShell téléchargé porte un nom anodin comme “msf utility \ PC Opt” et affiche de faux messages de progression pour donner l’illusion d’une optimisation système.
Analyse technique du script PowerShell malveillant
Fonctionnement détaillé
Le script PowerShell distribué dans cette campagne est conçu pour paraître inoffensif tout en exécutant des actions destructrices. Voici ses principales étapes :
Affichage d’une fausse optimisation : Le script affiche des messages indiquant qu’il nettoie les fichiers temporaires, vide le cache DNS, met à jour les pilotes, vérifie le disque, désactive les programmes superflus au démarrage, scanne les malwares, répare l’image Windows, et exécute le Vérificateur des fichiers système. Ces fonctions sont en réalité des simulations : elles affichent des barres de progression aléatoires (entre 1,5 et 8 secondes) sans effectuer les actions promises.
Fonction ‘Advanced-Optimization’ : C’est là que se cache la véritable activité malveillante. Cette fonction :
- Désactive la validation des certificats TLS pour permettre le téléchargement non sécurisé.
- Vérifie que le script est exécuté avec les privilèges administrateur. Sinon, il affiche une erreur et se termine.
- Crée le dossier
C:\Windows\Background. - Ajoute ce dossier comme exclusion dans Microsoft Defender, empêchant ainsi les scans antivirus de détecter les fichiers malveillants.
Nettoyage préalable : Le script tente d’arrêter toute tâche planifiée nommée
XMRig-[nom de l'ordinateur]et de terminer les processusxmrigousystemen cours d’exécution. Il supprime également les fichiers de configuration XMRig existants (C:\Windows\Background\config.json). Cette étape pourrait viser à supprimer les traces d’une précédente infection ou à éliminer un concurrent malveillant déjà présent.Téléchargement du mineur : Le script crée une règle temporaire dans le pare-feu Windows autorisant les connexions sortantes vers le domaine
msfconfig[.]icusur le port TCP 443. Il télécharge ensuite le payload XMRig depuishttps://msfconfig[.]icu:443/tmp/system.txtdans un fichier temporaire nommé aléatoirement.Installation et persistance : Le script vérifie que le fichier téléchargé n’est pas vide et qu’il s’agit d’un exécutable valide. Si c’est le cas, il le déplace vers
C:\Windows\Background\system.exe. Enfin, il crée une tâche planifiée nomméeXMRig-[nom de l'ordinateur]qui lancesystem.exeavec les privilèges SYSTEM à chaque démarrage de Windows.
Tableau récapitulatif des actions du script
| Étape | Action | Objectif malveillant |
|---|---|---|
| 1 | Simulation d’optimisation | Masquer l’activité réelle, gagner la confiance de l’utilisateur |
| 2 | Création du dossier C:\Windows\Background | Cache pour les fichiers malveillants |
| 3 | Ajout d’exclusion dans Microsoft Defender | Éviter la détection par l’antivirus |
| 4 | Nettoyage des tâches XMRig existantes | Éliminer les traces d’infection précédentes |
| 5 | Téléchargement du mineur XMRig | Installer le logiciel de minage |
| 6 | Création d’une tâche planifiée | Assurer la persistance après redémarrage |
Les risques pour les joueurs et les entreprises
Impact sur les performances
Le minage de cryptomonnaies est une activité extrêmement gourmande en ressources. XMRig utilise le processeur (CPU) de l’ordinateur pour calculer des algorithmes cryptographiques. Cela se traduit par :
- Une augmentation significative de l’utilisation du CPU (souvent 80 à 100 % en continu).
- Un ralentissement général du système, rendant les jeux et les applications quasiment inutilisables.
- Une surchauffe des composants, pouvant réduire leur durée de vie.
- Une consommation électrique accrue, qui se répercute sur la facture d’électricité.
Vol de ressources informatiques
Selon un rapport de Trend Micro en 2025, les attaques de cryptojacking (minage illicite) ont augmenté de 35 % par rapport à l’année précédente. Les cybercriminels utilisent ces infections pour générer des revenus passifs, chaque machine infectée contribuant à un pool de minage. En 2026, avec la hausse du cours du Monero (XMR), cette pratique est devenue encore plus lucrative.
Risques supplémentaires
Bien que l’objectif principal de cette campagne soit le minage, il est impossible d’exclure que le payload téléchargé puisse effectuer d’autres actions malveillantes. Comme le souligne BleepingComputer, “il n’y a aucun moyen de savoir si le payload téléchargé a effectué d’autres actions malveillantes pendant son exécution”. Cela pourrait inclure :
- Vol d’informations (identifiants Steam, mots de passe, données bancaires).
- Installation de portes dérobées pour un accès ultérieur.
- Propagation à d’autres machines sur le même réseau.
“Ce type d’attaque exploite la confiance des utilisateurs dans les forums communautaires. Les joueurs, souvent pressés de résoudre un problème, ne vérifient pas la source des commandes qu’ils exécutent.” - Lawrence Abrams, BleepingComputer
Comment se protéger de l’attaque ClickFix sur Steam ?
Bonnes pratiques générales
Ne jamais exécuter de commandes PowerShell provenant de sources non vérifiées : C’est la règle d’or. Même si le message semble provenir d’un utilisateur expérimenté, vérifiez toujours la commande auprès d’une source officielle (site du développeur, documentation Microsoft, forum de confiance).
Vérifier l’identité de l’utilisateur : Sur Steam, les attaquants créent des comptes aléatoires. Méfiez-vous des comptes récents, sans historique de jeu, ou avec des noms génériques.
Utiliser un logiciel de sécurité à jour : Un bon antivirus ou EDR peut détecter le comportement suspect de PowerShell, même si l’utilisateur exécute la commande. Activez la protection en temps réel et les analyses comportementales.
Restreindre l’utilisation de PowerShell : Pour les utilisateurs avancés, il est possible de limiter l’exécution de scripts PowerShell via les stratégies de groupe ou les paramètres de sécurité Windows.
Que faire si vous avez exécuté la commande ?
Si vous avez suivi les instructions d’un message suspect sur Steam et exécuté la commande PowerShell, agissez immédiatement :
Vérifiez les signes d’infection :
- Ouvrez l’Explorateur Windows et cherchez le dossier
C:\Windows\Background. S’il existe, c’est un indicateur fort. - Vérifiez les exclusions de Microsoft Defender : allez dans Sécurité Windows > Protection contre les virus et menaces > Paramètres de protection contre les virus et menaces > Exclusions. Si
C:\Windows\Backgroundy figure, supprimez-le. - Ouvrez le Planificateur de tâches et cherchez une tâche nommée
XMRig-[nom de votre ordinateur]. Si elle existe, désactivez-la et supprimez-la.
- Ouvrez l’Explorateur Windows et cherchez le dossier
Exécutez une analyse antivirus complète : Utilisez Microsoft Defender ou un antivirus tiers réputé pour scanner l’ensemble du système. Le mineur XMRig peut être détecté sous différents noms (généralement comme “CoinMiner” ou “XMRig”).
Supprimez manuellement les fichiers malveillants :
- Supprimez le dossier
C:\Windows\Backgroundet tout son contenu. - Si vous trouvez des fichiers suspects dans les dossiers temporaires (
%TEMP%), supprimez-les également.
- Supprimez le dossier
Envisagez une réinstallation du système : Comme le souligne l’article original, “il peut être plus sûr de réinstaller le système d’exploitation, car il n’y a aucun moyen de savoir si le payload téléchargé a effectué d’autres actions malveillantes pendant son exécution”. Cette option est particulièrement recommandée si vous avez des données sensibles sur votre machine.
Exemple concret : le cas d’un joueur français
Imaginons un joueur français, Marc, qui rencontre des crashs récurrents sur son jeu Counter-Strike 2. Il poste un message sur le forum Steam décrivant son problème. Quelques heures plus tard, un utilisateur avec un pseudo générique comme “TechFix2026” lui répond avec une commande PowerShell à exécuter en mode administrateur. Marc, pressé de jouer, suit les instructions sans vérifier. Son ordinateur devient alors un mineur de Monero, ralentissant considérablement ses performances. En vérifiant son gestionnaire de tâches, il remarque une utilisation CPU à 95 % par un processus nommé “system.exe”. Après avoir suivi les étapes ci-dessus, il parvient à nettoyer son système, mais doit réinstaller Windows pour être certain.
Mise en œuvre : étapes actionnables pour les administrateurs et les joueurs
Pour les joueurs individuels
Activez la protection contre les scripts PowerShell : Dans Windows, allez dans Paramètres > Mise à jour et sécurité > Sécurité Windows > Contrôle des applications et du navigateur > Protection contre les scripts. Activez-la pour bloquer les scripts non signés.
Utilisez un bloqueur de publicités et de scripts : Les extensions comme uBlock Origin peuvent bloquer les redirections malveillantes, mais ne protègent pas contre les commandes manuelles.
Sensibilisez-vous à l’ingénierie sociale : Lisez des articles comme celui-ci pour reconnaître les signes d’une attaque. En 2026, les techniques ClickFix sont de plus en plus courantes.
Pour les entreprises et les administrateurs système
Déployez des stratégies de restriction de PowerShell : Utilisez les objets de stratégie de groupe (GPO) pour limiter l’exécution de scripts PowerShell aux seuls scripts signés par une autorité de confiance. Configurez la stratégie “Turn on Script Execution” avec la valeur “Allow only signed scripts”.
Surveillez les connexions sortantes suspectes : Mettez en place des alertes pour les connexions vers des domaines inconnus ou des pools de minage (comme
msfconfig[.]icu). Utilisez des solutions comme un pare-feu d’application ou un proxy.Formez les utilisateurs : Organisez des sessions de sensibilisation à la cybersécurité, en incluant des exemples concrets d’attaques ClickFix et en présentant les risques amplifiés des ransomwares par l’IA générative en entreprise. Expliquez pourquoi il ne faut jamais exécuter de commandes PowerShell provenant de forums.
Utilisez un EDR (Endpoint Detection and Response) : Les solutions EDR modernes peuvent détecter les comportements anormaux de PowerShell, comme la création de tâches planifiées ou la modification des exclusions de l’antivirus.
Checklist de sécurité pour les joueurs
- Avez-vous vérifié l’identité de l’utilisateur qui vous a répondu sur le forum ?
- Avez-vous consulté une source officielle (site du jeu, documentation Microsoft) avant d’exécuter une commande ?
- Votre antivirus est-il à jour et actif ?
- Avez-vous activé la protection contre les scripts PowerShell ?
- Avez-vous vérifié les exclusions de Microsoft Defender récemment ?
Conclusion : restez vigilant face aux fausses solutions techniques
L’attaque ClickFix sur Steam est un exemple parfait de la manière dont les cybercriminels exploitent la confiance et l’urgence des utilisateurs. En 2026, avec la sophistication croissante des techniques d’ingénierie sociale, il est plus important que jamais de vérifier chaque commande avant de l’exécuter. Les forums de discussion, bien qu’utiles, sont devenus un terrain de chasse pour les attaquants.
Pour les joueurs, la règle est simple : ne jamais exécuter de commandes PowerShell ou de scripts provenant de sources non vérifiées. En cas de doute, consultez un professionnel de la cybersécurité ou un forum de confiance. Pour les entreprises, la formation des utilisateurs et le déploiement de solutions de sécurité adaptées sont essentiels.
Si vous pensez avoir été infecté, agissez rapidement en suivant les étapes décrites dans cet article. La vigilance et la réactivité sont vos meilleures armes contre ce type de menace. En adoptant ces bonnes pratiques, vous réduirez considérablement les risques de tomber dans le piège du ClickFix.