Attaque ClickFix sur Steam : comment les cybercriminels infectent les joueurs avec des mineurs de cryptomonnaies
Lysandre Beauchêne
Une nouvelle menace cible les joueurs sur Steam
En juillet 2026, une campagne malveillante d’envergure a été détectée sur les forums de discussion de Steam, l’une des plus grandes plateformes de jeux au monde. Des cybercriminels exploitent une technique d’ingénierie sociale appelée ClickFix pour inciter les joueurs à exécuter des commandes PowerShell dangereuses. Selon des rapports de BleepingComputer, ces attaques prétendent résoudre des problèmes techniques courants - comme des crashs de jeux ou des objets perdus - mais installent en réalité un mineur de cryptomonnaie XMRig sur les machines des victimes. Cette méthode, qui repose sur la confiance des utilisateurs, contourne de nombreuses protections de sécurité traditionnelles et représente une menace sérieuse pour la communauté des joueurs.
Comment fonctionne l’attaque ClickFix sur Steam ?
Le piège de l’ingénierie sociale
Les attaquants créent des comptes Steam aléatoires et répondent à des fils de discussion où des joueurs signalent des problèmes techniques. Ils se présentent comme des utilisateurs bienveillants offrant une solution rapide et efficace. Leur message contient des instructions précises : ouvrir PowerShell en tant qu’administrateur et exécuter une commande spécifique. Cette commande, présentée comme une optimisation système, télécharge et exécute en réalité un fichier malveillant.
“L’attaque ClickFix est particulièrement dangereuse car elle exploite la volonté des utilisateurs de résoudre rapidement un problème, en leur faisant croire qu’ils exécutent une action légitime.” - Source : BleepingComputer
Cette technique d’ingénierie sociale, connue sous le nom de ClickFix, affiche de faux messages d’erreur ou des invites de vérification pour amener la victime à exécuter manuellement des commandes malveillantes. Contrairement à une attaque automatique, l’interaction humaine rend la détection plus difficile pour les antivirus et les solutions de sécurité.
Le script PowerShell déguisé en optimiseur Windows
Le script PowerShell distribué dans cette campagne se fait passer pour un utilitaire d’optimisation Windows nommé “msf utility \ PC Opt”. Une fois exécuté, il affiche une série de messages simulant des tâches de maintenance :
- Nettoyage des fichiers temporaires
- Vidage du cache DNS
- Mise à jour des pilotes
- Vérification du disque
- Désactivation des programmes de démarrage inutiles
- Analyse antivirus
- Réparation de l’image Windows
- Exécution de l’outil System File Checker
En réalité, la plupart de ces fonctions ne font rien. Elles affichent simplement de faux messages de progression avec des pauses aléatoires de 1,5 à 8 secondes pour paraître crédibles. Le véritable code malveillant est caché dans une fonction nommée Advanced-Optimization.
Les mécanismes techniques de l’infection
Désactivation des protections et installation furtive
La fonction Advanced-Optimization commence par désactiver la validation des certificats TLS, ce qui permet de contourner les vérifications de sécurité lors des téléchargements. Elle vérifie ensuite que le script est exécuté avec les privilèges administrateur. Si ce n’est pas le cas, un message d’erreur s’affiche et le script se termine.
Une fois les droits élevés obtenus, le script crée le répertoire C:\Windows\Background et l’ajoute comme exclusion dans les analyses de Microsoft Defender. Cela permet au mineur de fonctionner sans être détecté par l’antivirus intégré de Windows.
# Exemple simplifié du comportement du script
Add-MpPreference -ExclusionPath "C:\Windows\Background"
New-Item -ItemType Directory -Path "C:\Windows\Background"
Installation du mineur XMRig
Le script tente d’arrêter toute tâche planifiée existante nommée XMRig-[nom de l'ordinateur] et termine les processus nommés xmrig ou system qui s’exécutent depuis le répertoire d’installation. Il supprime également les fichiers de configuration précédents stockés dans C:\Windows\Background\config.json.
Ensuite, il crée une règle de pare-feu Windows temporaire autorisant les connexions sortantes vers le domaine msfconfig[.]icu sur le port TCP 443. Il télécharge ensuite le payload XMRig depuis https://msfconfig[.]icu:443/tmp/system.txt dans un fichier temporaire nommé aléatoirement.
Avant l’installation, le script vérifie que le fichier téléchargé n’est pas vide et qu’il s’agit d’un exécutable valide. Si c’est le cas, il déplace le fichier vers C:\Windows\Background\system.exe.
Persistance via une tâche planifiée
Pour garantir que le mineur se lance à chaque démarrage de Windows, le script crée une nouvelle tâche planifiée nommée XMRig-[nom de l'ordinateur]. Cette tâche exécute system.exe avec les privilèges SYSTEM, ce qui lui permet de fonctionner en arrière-plan sans intervention de l’utilisateur.
Pourquoi les joueurs sont-ils des cibles privilégiées ?
Des machines puissantes pour le minage
Les joueurs possèdent généralement des ordinateurs dotés de composants performants : processeurs multi-cœurs, cartes graphiques haut de gamme et grandes quantités de RAM. Ces configurations sont idéales pour le minage de cryptomonnaies comme le Monero, que XMRig est conçu pour extraire. En infectant un grand nombre de machines de joueurs, les cybercriminels peuvent constituer un réseau de minage distribué (botnet) capable de générer des revenus substantiels.
Une communauté active et confiante
Les forums Steam sont un lieu d’échange où les joueurs s’entraident régulièrement. Cette confiance mutuelle est exploitée par les attaquants qui se font passer pour des membres de la communauté. Un joueur confronté à un crash répété ou à un problème technique est plus susceptible de suivre les conseils d’un autre utilisateur, surtout si la solution semble simple et rapide.
| Type d’utilisateur | Comportement à risque | Niveau de confiance |
|---|---|---|
| Joueur occasionnel | Suit les conseils sans vérification | Élevé |
| Joueur expérimenté | Vérifie la source, mais peut être trompé | Modéré |
| Administrateur système | Applique des mesures de sécurité strictes | Faible |
Ce tableau illustre comment le niveau de confiance et le comportement varient selon le profil de l’utilisateur, les joueurs occasionnels étant les plus vulnérables.
Comment détecter et supprimer l’infection ?
Signes de compromission
Si vous avez exécuté une commande PowerShell provenant d’un forum Steam, voici les indicateurs à vérifier :
- Présence du répertoire
C:\Windows\Background: ce dossier est créé par le script malveillant. - Exclusion Microsoft Defender : vérifiez si ce chemin a été ajouté comme exclusion dans Windows Security.
- Tâche planifiée suspecte : recherchez une tâche nommée
XMRig-[nom de l'ordinateur]dans le Planificateur de tâches. - Processus inhabituels : utilisez le Gestionnaire des tâches pour repérer des processus
xmrig.exeousystem.execonsommant anormalement du CPU. - Consommation élevée de ressources : une utilisation excessive du processeur ou de la mémoire sans raison apparente peut indiquer la présence d’un mineur.
Procédure de nettoyage
Si vous détectez ces signes, suivez ces étapes :
- Exécutez une analyse antivirus complète : utilisez Windows Defender ou un antivirus tiers pour scanner et supprimer les fichiers malveillants.
- Supprimez la tâche planifiée : ouvrez le Planificateur de tâches, localisez
XMRig-[nom de l'ordinateur]et supprimez-la. - Retirez l’exclusion de Defender : dans Windows Security, allez dans “Protection contre les virus et menaces” > “Paramètres” > “Exclusions” et supprimez
C:\Windows\Background. - Supprimez le dossier malveillant : effacez manuellement le répertoire
C:\Windows\Backgroundet son contenu. - Vérifiez les règles de pare-feu : ouvrez le Pare-feu Windows avec fonctions avancées et supprimez toute règle suspecte pointant vers
msfconfig[.]icu.
“En dernier recours, il peut être plus sûr de réinstaller le système d’exploitation, car il est impossible de savoir si le payload téléchargé a effectué d’autres actions malveillantes pendant son exécution.” - Recommandation de BleepingComputer
Mesures de prévention pour les joueurs
Ne jamais exécuter de commandes PowerShell provenant d’inconnus
La règle d’or est simple : ne jamais exécuter de commandes PowerShell, de scripts ou de programmes fournis par des utilisateurs inconnus sur des forums, même s’ils semblent résoudre un problème. Les solutions légitimes sont généralement fournies par les développeurs du jeu ou par des sources officielles.
Utiliser des outils de sécurité à jour
Maintenez votre antivirus et votre pare-feu à jour. Activez la protection en temps réel et les analyses programmées. Certains outils de sécurité peuvent détecter les comportements suspects des mineurs de cryptomonnaies.
Appliquer le principe du moindre privilège
Évitez d’utiliser un compte administrateur pour vos activités quotidiennes. Créez un compte utilisateur standard pour naviguer et jouer. Si une commande nécessite des droits administrateur, cela doit éveiller vos soupçons.
Surveiller les ressources système
Installez un moniteur de ressources pour surveiller l’utilisation du CPU, de la mémoire et du réseau. Une augmentation soudaine et inexpliquée de ces indicateurs peut signaler la présence d’un mineur.
L’évolution des attaques ClickFix
Une technique en pleine expansion
Les attaques ClickFix ne se limitent pas à Steam. En 2025-2026, cette technique a été observée sur de nombreuses plateformes : forums techniques, sites d’emploi, réseaux sociaux et même sites gouvernementaux. Les cybercriminels adaptent constamment leurs messages pour tromper les utilisateurs.
Pourquoi cette méthode est-elle efficace ?
L’efficacité des attaques ClickFix repose sur plusieurs facteurs :
- L’urgence perçue : l’utilisateur cherche une solution rapide à un problème immédiat.
- La légitimité apparente : le message imite les solutions techniques courantes.
- Le contournement des protections : l’exécution manuelle par l’utilisateur évite les blocages automatiques.
- La difficulté de détection : les scripts PowerShell sont souvent considérés comme légitimes par les antivirus.
Conclusion : restez vigilant face aux fausses solutions
Les attaques ClickFix sur Steam illustrent parfaitement l’évolution des menaces en ligne. En exploitant la confiance des joueurs et en déguisant des commandes malveillantes en solutions techniques, les cybercriminels parviennent à contourner les défenses traditionnelles. La clé de la protection réside dans la vigilance et l’éducation : ne jamais exécuter de commandes provenant de sources non vérifiées, même si elles semblent résoudre un problème.
Si vous êtes un joueur régulier sur Steam, prenez le temps de vérifier les sources des conseils techniques. Privilégiez les forums officiels des développeurs, les sites de confiance et les communautés modérées. En cas de doute, recherchez des informations sur d’autres sites ou consultez un professionnel de la sécurité. La sécurité de votre machine et de vos données en dépend.