Как аферы на форумах Steam превращают ПК в фермы для майнинга XMRig

Как аферы на форумах Steam превращают ПК в фермы для майнинга XMRig

Форумы сообщества Steam вновь оказались площадкой для мошеннических схем: злоумышленники маскируют вредоносные материалы под полезный контент и через механизмы PowerShell запускают на компьютерах посетителей майнер XMRig.

Жертвы часто не подозревают о происходящем до тех пор, пока вычислительные ресурсы системы резко не снизятся или антивирус не обнаружит подозрительную активность.

Атаки строятся на социальной инженерии - пользователю предлагают скачивать и выполнять скрипты якобы для настройки игры, оптимизации производительности или установки модов.

В реальности эти скрипты используют возможности PowerShell для загрузки и запуска исполняемого файла майнера, который скрыт в архиве или загружается с удалённого сервера.

В результате устройство присоединяется к пулам майнинга Monero, потребляя много процессорного времени и электричества, а владельцу остаётся только разбираться с последствиями.

Как работает схема: от сообщения на форуме до инфицирования

Первый этап - размещение привлекательного поста с инструкциями или ссылкой на файл. Мошенники выбирают темы с высокой посещаемостью: популярные многопользовательские игры, сборки модов, советы по улучшению FPS.

В тексте часто присутствует явный призыв к действию - скачать "ускоритель" или "патч", который обещает заметный прирост производительности. Затем пользователь скачивает архив или запускает скрипт, нередко размещённый на облачном хранилище или файлообменнике.

Внутри может быть исполняемый файл, подготовленный для работы с PowerShell. Скрипт использует стандартные возможности Windows для обхода ограничений: отключает предупреждения, загружает бинарник майнера и сразу запускает его. Часто присутствуют дополнительные шаги по обеспечению автозапуска майнера при старте системы.

Последняя стадия - незаметная работа XMRig в фоновом режиме. Майнер потребляет значительную часть процессорных ядер, что сказывается на производительности и нагреве ПК.

Владелец может заметить лаги в играх, шум вентиляторов и высокую нагрузку в диспетчере задач, но не всегда связывает это с недавним скачиванием контента с форума.

Может быть интересно: Собственное приложение vs адаптивный сайт: битва за кошелек клиента

Типичные признаки инфицирования и как их распознать

Если компьютер стал медленнее реагировать, игры тормозят или процессор постоянно загружен, это повод для проверки. В диспетчере задач можно увидеть процессы с подозрительными именами, необычно высокую нагрузку на CPU или сеть.

Также стоит обратить внимание на резкое увеличение энергопотребления и интенсивный шум кулеров даже при умеренной нагрузке.

Антивирусные программы могут обнаружить XMRig или связанные скрипты, но далеко не всегда - злоумышленники регулярно модифицируют майнер или упаковку, чтобы обходить сигнатуры. Поэтому помимо сканирования желательно проверять автозагрузку, список запущенных задач и недавние скачивания.

Если вы запускали сторонние скрипты через PowerShell, особенно без проверки их содержания, риск заражения повышается.

Как защититься и что делать при подозрении на заражение

Прежде всего - осторожность: не скачивайте и не запускайте файлы с сомнительных ссылок, даже если пост на форуме выглядит правдоподобно.

Проверяйте автора публикации, ищите подтверждения от других пользователей и отдавайте предпочтение официальным источникам и проверенным модерам. Если нужна настройка или мод, ищите инструкции на официальных сайтах разработчиков или в крупных сообществах с репутацией.

Если есть подозрение на заражение, немедленно отключите компьютер от сети, чтобы предотвратить дальнейшую загрузку и связь с сервером управления. Запустите обновлённый антивирусный сканер и используйте специальные инструменты для удаления майнеров.

Проверьте автозагрузку (например, msconfig или Диспетчер задач), реестр и папки временных файлов на наличие подозрительных элментов. В сложных случаях может потребоваться восстановление системы из резервной копии или полная переустановка ОС.

Рекомендации по повышению безопасности

Ограничьте использование PowerShell: для большинства пользователей достаточно штатных настроек, а запуск скриптов стоит разрешать только из проверенных источников.

В организациях можно установить политики выполнения (Execution Policy) и включить аудит запуска скриптов. Обновляйте операционную систему и программы, чтобы закрывать уязвимости, которые могут использовать злоумышленники.

Используйте многоуровневую защиту: антивирусы в сочетании с EDR-решениями, файерволом и расширенными настройками браузера заметно снижают риск.

Регулярно делайте резервные копии важных данных и храните их отдельно, чтобы в случае серьёзного инцидента восстановить систему без потерь. Поддерживайте бдительность на форумах: проверяйте отзывы, сомневайтесь в слишком заманчивых предложениях и сообщайте модераторам о подозрительных постах.

Совместными усилиями сообщество может снизить распространение мошеннических схем и защитить пользователей от превращения своих компьютеров в скрытые майнинговые фермы.