Campagne ClickFix sur Steam : des pirates infectent les joueurs avec un mineur XMRig
Apollinaire Monteclair
Plus de 1,2 million de joueurs français sont confrontés chaque année à des tentatives d’escroquerie en ligne, et une nouvelle méthode de piratage cible désormais directement les forums Steam. En juillet 2026, une campagne de type ClickFix a été découverte, exploitant la confiance des utilisateurs pour installer furtivement un mineur de cryptomonnaie XMRig sur leurs machines. Cette menace ne se contente pas de ralentir l’ordinateur : elle consomme des ressources système, augmente la facture d’électricité et expose potentiellement les données personnelles. Comprendre le fonctionnement de cette attaque est essentiel pour tout joueur soucieux de sa cybersécurité.
ClickFix : une technique d’ingénierie sociale redoutable
La méthode ClickFix, également connue sous le nom de social engineering via faux correctifs, repose sur un principe simple mais efficace : faire croire à la victime qu’elle résout un problème technique alors qu’elle exécute une commande malveillante. Contrairement aux attaques automatiques, celle-ci nécessite une action volontaire de l’utilisateur, ce qui lui permet de contourner de nombreuses protections de sécurité.
Comment les pirates exploitent les forums Steam
Les attaquants créent des comptes Steam aléatoires et parcourent les forums de discussion à la recherche de messages d’utilisateurs signalant des problèmes techniques : crashs de jeux, pertes d’objets d’inventaire, lenteurs système, etc. Ils répondent alors à ces messages en proposant une solution rapide, apparemment légitime. La procédure consiste à ouvrir PowerShell en tant qu’administrateur et à coller une commande censée résoudre le souci.
“Exécutez cette commande PowerShell en administrateur pour optimiser votre système, cela résoudra le problème de crash.” - Exemple de message frauduleux.
En réalité, cette commande télécharge et exécute un mineur XMRig en arrière-plan. Le piège est d’autant plus vicieux que les pirates exploitent la détresse technique des joueurs, qui cherchent désespérément une solution à leur problème.
Pourquoi cette technique est-elle si efficace ?
L’efficacité de ClickFix repose sur plusieurs facteurs psychologiques :
- L’urgence perçue : le joueur veut rapidement reprendre sa partie.
- La confiance dans la communauté : les forums Steam sont perçus comme un espace d’entraide.
- L’apparence de légitimité : la commande PowerShell semble technique et rassurante.
- L’absence de fichier malveillant : aucun exécutable n’est téléchargé directement, ce qui peut échapper aux antivirus.
Selon une étude de l’ANSSI en 2025, 68 % des attaques d’ingénierie sociale réussies exploitent un contexte de problème technique. Cette campagne illustre parfaitement cette tendance, tandis que des menaces plus sophistiquées comme le ransomware piloté par un agent LLM automatisent désormais l’ingénierie sociale à grande échelle.
Le script malveillant déguisé en utilitaire d’optimisation
Le script PowerShell distribué dans la campagne Steam se présente sous le nom de “msf utility \ PC Opt”. Il affiche des messages de progression pour des tâches de maintenance fictives, créant une illusion de légitimité.
Fonctionnalités simulées par le script
Le script prétend effectuer les opérations suivantes :
- Nettoyage des fichiers temporaires
- Vidage du cache DNS
- Mise à jour des pilotes
- Vérification du disque dur
- Désactivation des programmes superflus au démarrage
- Scan antivirus
- Réparation de l’image Windows
- Exécution du vérificateur de fichiers système (SFC)
En réalité, la plupart de ces fonctions ne font rien de concret. Elles affichent simplement des messages de progression avec des pauses aléatoires de 1,5 à 8 secondes pour paraître authentiques. Cette simulation est suffisamment crédible pour que l’utilisateur pense que son ordinateur est en cours d’optimisation.
La fonction cachée ‘Advanced-Optimization’
La véritable charge malveillante est dissimulée dans une fonction nommée ‘Advanced-Optimization’. Celle-ci exécute les actions suivantes :
- Désactive la validation des certificats TLS : cela permet de télécharger le fichier malveillant sans vérification.
- Vérifie les privilèges administrateur : si le script n’est pas exécuté en tant qu’administrateur, il affiche une erreur et se termine.
- Crée le répertoire C:\Windows\Background : ce dossier servira à stocker le mineur.
- Ajoute ce répertoire aux exclusions de Microsoft Defender : cela empêche l’antivirus de scanner le dossier.
- Supprime les éventuelles installations précédentes : le script tente d’arrêter une tâche planifiée nommée ‘XMRig-[nom de l’ordinateur]’ et de supprimer les fichiers associés.
- Crée une règle de pare-feu temporaire : elle autorise les connexions sortantes vers le domaine ‘msfconfig[.]icu’ sur le port TCP 443.
- Télécharge le mineur XMRig : le fichier est récupéré depuis ‘https://msfconfig[.]icu:443/tmp/system.txt’ et enregistré sous un nom aléatoire dans un dossier temporaire.
- Vérifie l’intégrité du fichier téléchargé : si le fichier n’est pas vide et est un exécutable valide, il est déplacé vers ‘C:\Windows\Background\system.exe’.
- Crée une tâche planifiée : nommée ‘XMRig-[nom de l’ordinateur]’, elle exécute le mineur à chaque démarrage de Windows avec les privilèges SYSTEM.
“Le script vérifie que le fichier téléchargé n’est pas vide et est un exécutable valide avant de l’installer, ce qui montre un certain niveau de sophistication.” - Source : BleepingComputer.
Les conséquences pour les victimes
Une fois installé, le mineur XMRig consomme intensivement les ressources du processeur et de la carte graphique. Cela se traduit par :
- Un ralentissement général de l’ordinateur : les jeux deviennent injouables, les applications mettent du temps à répondre.
- Une surchauffe des composants : l’utilisation intensive du CPU/GPU peut endommager le matériel à long terme.
- Une augmentation de la facture d’électricité : selon une étude de Kaspersky, un mineur actif 24h/24 peut augmenter la consommation électrique de 30 à 50 %.
- Une latence réseau accrue : le mineur utilise la bande passante pour communiquer avec le serveur de contrôle.
- Un risque de détection tardive : comme le mineur est exécuté avec des privilèges élevés et protégé par des exclusions, il peut rester actif pendant des semaines.
Tableau comparatif : symptômes d’une infection par mineur vs. problèmes matériels
| Symptôme | Infection par mineur | Problème matériel |
|---|---|---|
| Utilisation CPU > 90 % en continu | Oui | Possible (ex : ventilateur bloqué) |
| Surchauffe même au repos | Oui | Non |
| Ralentissement après un redémarrage | Oui | Non |
| Processus ‘system.exe’ dans C:\Windows\Background | Oui | Non |
| Tâche planifiée ‘XMRig-*’ | Oui | Non |
| Exclusion Microsoft Defender suspecte | Oui | Non |
Comment détecter et supprimer le mineur XMRig
Si vous pensez avoir été victime de cette attaque, voici les étapes à suivre pour vérifier et nettoyer votre système.
Signes d’infection à vérifier
- Présence du dossier C:\Windows\Background : si ce dossier existe, il est probable que vous soyez infecté.
- Exclusion de Microsoft Defender : ouvrez Windows Security > Protection contre les virus et menaces > Paramètres de protection contre les virus et menaces > Exclusions. Vérifiez si ‘C:\Windows\Background’ y figure.
- Tâche planifiée suspecte : ouvrez le Planificateur de tâches et cherchez une tâche nommée ‘XMRig-[nom de votre ordinateur]’.
- Processus inhabituel : dans le Gestionnaire des tâches, cherchez un processus nommé ‘system.exe’ ou ‘xmrig.exe’ consommant beaucoup de CPU.
Procédure de suppression
- Exécutez une analyse antivirus complète : utilisez Windows Defender ou un antivirus tiers pour scanner l’ensemble du système.
- Supprimez la tâche planifiée : dans le Planificateur de tâches, faites un clic droit sur la tâche ‘XMRig-*’ et sélectionnez ‘Supprimer’.
- Supprimez l’exclusion de Defender : retirez ‘C:\Windows\Background’ de la liste des exclusions.
- Supprimez le dossier et son contenu : supprimez le dossier ‘C:\Windows\Background’ et tout son contenu.
- Videz la corbeille : assurez-vous que les fichiers supprimés ne peuvent pas être restaurés.
- Redémarrez l’ordinateur : pour appliquer toutes les modifications.
“Dans la pratique, il est souvent plus sûr de réinstaller complètement le système d’exploitation, car on ne peut jamais être certain que la charge malveillante n’a pas effectué d’autres actions durant son exécution.” - Recommandation d’un expert en cybersécurité.
Mesures préventives pour les joueurs
Pour éviter de tomber dans le piège à l’avenir, adoptez ces bonnes pratiques :
- Ne jamais exécuter de commandes PowerShell fournies par des inconnus : même si la solution semble légitime, vérifiez toujours sur des sources officielles.
- Utiliser un compte utilisateur standard : ne pas utiliser un compte administrateur pour les activités quotidiennes limite les risques.
- Maintenir Windows et les logiciels à jour : les mises à jour corrigent les failles de sécurité.
- Installer un antivirus avec protection en temps réel : il peut détecter les comportements suspects.
- Activer le contrôle de compte d’utilisateur (UAC) : cela demande une confirmation avant toute élévation de privilèges.
- Surveiller l’utilisation des ressources : si votre PC devient soudainement lent, vérifiez le Gestionnaire des tâches.
L’évolution des attaques ClickFix dans le paysage français
La France n’est pas épargnée par ce type de menace. En 2025, l’ANSSI a recensé une augmentation de 45 % des attaques utilisant l’ingénierie sociale, dont une part croissante via des forums de jeux. Les joueurs français, particulièrement actifs sur Steam (plus de 10 millions de comptes en France), constituent une cible de choix.
Pourquoi les joueurs sont-ils particulièrement vulnérables ?
- Temps d’écran élevé : les joueurs passent souvent plusieurs heures par jour sur leur PC, augmentant la fenêtre d’exposition.
- Recherche de solutions rapides : face à un problème technique, ils privilégient la rapidité à la sécurité.
- Culture de l’entraide communautaire : les forums sont perçus comme des espaces de confiance.
- Faible sensibilisation : beaucoup de joueurs ne considèrent pas les forums comme une source de menace.
Selon une enquête de l’IFOP pour le CLUSIF, 62 % des joueurs français ont déjà suivi un conseil technique donné sur un forum sans vérifier sa source. Ce chiffre montre l’ampleur du problème, d’autant que les attaques agentiques ciblant les données des modèles d’IA étendent désormais le champ des rançongiciels au-delà des systèmes traditionnels.
Les bonnes pratiques pour les communautés de joueurs
Les administrateurs de forums Steam et les modérateurs peuvent jouer un rôle clé dans la prévention :
- Signaler les messages suspects : les utilisateurs doivent être encouragés à signaler toute réponse proposant des commandes PowerShell.
- Mettre en place des filtres automatiques : détecter les messages contenant des commandes PowerShell et les mettre en quarantaine.
- Éduquer la communauté : publier des messages d’avertissement réguliers sur les risques.
- Vérifier les comptes : les comptes récents avec peu d’activité doivent être surveillés de près.
Conclusion : restez vigilant face aux faux correctifs
La campagne ClickFix sur Steam utilisant le mineur XMRig illustre une tendance inquiétante, à l’heure où l’IA d’entreprise amplifie le risque de rançongiciel : les pirates exploitent la confiance et l’urgence des joueurs pour installer des logiciels malveillants. En comprenant le mécanisme de l’attaque, en sachant reconnaître les signes d’infection et en adoptant des gestes simples de prévention, vous pouvez protéger votre ordinateur et vos données. La règle d’or est simple : ne jamais exécuter de commande PowerShell fournie par un inconnu, même si elle semble résoudre votre problème. En cas de doute, privilégiez les sources officielles et les forums de confiance. Votre sécurité numérique en dépend.