Attaque ClickFix sur Steam : comment les cybercriminels transforment vos jeux en mineurs de cryptomonnaies
Théophane Villedieu
Une nouvelle menace cible les joueurs sur Steam
Selon une récente enquête de BleepingComputer, les forums de discussion Steam sont actuellement utilisés comme vecteur d’attaques ClickFix. Ces campagnes, repérées en juillet 2026, exploitent la confiance des joueurs en se faisant passer pour des correctifs techniques. En réalité, elles installent discrètement un mineur de cryptomonnaie XMRig sur les machines des victimes. Cette technique d’ingénierie sociale, qui repose sur l’exécution manuelle de commandes PowerShell, contourne de nombreuses protections automatiques et représente un danger réel pour les utilisateurs.
Comment fonctionne l’attaque ClickFix sur les forums Steam ?
Le piège de la fausse assistance technique
Les attaquants créent des comptes Steam aléatoires et répondent aux publications d’utilisateurs rencontrant des problèmes techniques. Qu’il s’agisse de jeux qui plantent, d’objets de collection perdus ou d’autres dysfonctionnements, les cybercriminels proposent une solution apparemment inoffensive : ouvrir PowerShell en tant qu’administrateur et exécuter une commande spécifique. Cette approche repose sur un principe psychologique simple : lorsque vous êtes frustré par un problème technique, vous êtes plus enclin à suivre des instructions qui promettent une résolution rapide.
La technique ClickFix : une ingénierie sociale redoutable
Le terme ClickFix désigne une méthode d’ingénierie sociale où l’attaquant affiche de fausses erreurs, des invites de vérification ou des instructions de dépannage. L’objectif est d’amener la victime à exécuter manuellement des commandes malveillantes. Contrairement à une infection automatique, l’utilisateur participe activement à l’attaque, ce qui rend la détection plus complexe pour les antivirus traditionnels. Comme le souligne le rapport de BleepingComputer, « puisque la victime lance manuellement la commande, l’attaque peut contourner certaines protections de sécurité qui bloqueraient automatiquement l’exécution de code malveillant. »
« Les attaques ClickFix sont efficaces car elles présentent aux utilisateurs ce qui semble être une solution légitime à un problème qu’ils rencontrent. » - BleepingComputer, 2026
Détails techniques du script malveillant
Un faux utilitaire d’optimisation Windows
Le script PowerShell distribué dans cette campagne se fait passer pour un utilitaire d’optimisation nommé « msf utility \ PC Opt ». Lorsqu’il est exécuté, il affiche des messages de maintenance fictive : nettoyage des fichiers temporaires, vidage du cache DNS, mise à jour des pilotes, vérification du disque, désactivation des programmes de démarrage inutiles, analyse antivirus, réparation de l’image Windows et exécution du Vérificateur des fichiers système. En réalité, la plupart de ces fonctions ne font rien : elles affichent simplement des messages de progression factices avec des pauses aléatoires de 1,5 à 8 secondes pour donner l’illusion d’un travail légitime.
La fonction malveillante : Advanced-Optimization
La véritable activité malveillante est cachée dans une fonction nommée Advanced-Optimization. Celle-ci commence par désactiver la validation des certificats TLS, puis vérifie que le script est exécuté avec des privilèges administrateur. Si ce n’est pas le cas, le script affiche une erreur indiquant que les droits administrateur sont requis et se termine. Une fois les privilèges obtenus, le script crée le répertoire C:\Windows\Background et l’ajoute comme exclusion dans les analyses de Microsoft Defender.
Installation du mineur XMRig
Le script tente ensuite d’arrêter une tâche planifiée existante nommée XMRig-[nom de l'ordinateur] et de terminer les processus correspondants nommés xmrig ou system s’exécutant depuis le répertoire d’installation. Il tente également de supprimer tout fichier de configuration XMRig stocké dans C:\Windows\Background\config.json. Cette étape de nettoyage pourrait viser à éliminer les résidus d’une installation précédente du même malware ou d’un autre mineur déjà présent sur l’appareil.
Le malware crée ensuite une règle temporaire du pare-feu Windows autorisant les connexions sortantes vers msfconfig[.]icu sur le port TCP 443. Il télécharge le payload XMRig depuis https://msfconfig[.]icu:443/tmp/system.txt dans un fichier temporaire nommé aléatoirement. Avant de l’installer, le script vérifie que le fichier téléchargé n’est pas vide et qu’il s’agit d’un exécutable valide. Si c’est le cas, il déplace le fichier vers C:\Windows\Background\system.exe.
Persistance via une tâche planifiée
Pour garantir l’exécution du mineur à chaque démarrage de Windows, le script crée une nouvelle tâche planifiée nommée XMRig-[nom de l'ordinateur] qui lance le fichier system.exe avec les privilèges SYSTEM. Cette technique de persistance est particulièrement efficace car elle permet au logiciel malveillant de redémarrer automatiquement après chaque redémarrage du système.
Comment détecter une infection par XMRig sur votre système ?
| Signe d’infection | Méthode de vérification |
|---|---|
| Répertoire suspect | Vérifiez la présence de C:\Windows\Background |
| Exclusion Microsoft Defender | Ouvrez Windows Security → Protection contre les virus et menaces → Gérer les paramètres → Exclusions |
| Tâche planifiée | Lancez taskschd.msc et cherchez une tâche nommée XMRig-* |
| Processus anormal | Ouvrez le Gestionnaire des tâches et cherchez xmrig.exe ou system.exe dans C:\Windows\Background |
| Consommation CPU élevée | Surveillez une utilisation inhabituelle du processeur, même lorsque l’ordinateur est inactif |
Procédure de suppression et de remédiation
Étape 1 : Confirmer l’infection
Si vous avez exécuté une commande PowerShell fournie par un inconnu sur un forum Steam, vérifiez immédiatement les signes d’infection listés ci-dessus. La présence du répertoire C:\Windows\Background, d’une exclusion Microsoft Defender pour ce chemin ou d’une tâche planifiée commençant par XMRig- confirme l’infection.
Étape 2 : Actions immédiates
- Lancez une analyse antivirus complète : Utilisez Windows Defender ou un antivirus tiers réputé pour scanner et supprimer les logiciels malveillants détectés.
- Supprimez la tâche planifiée : Ouvrez le Planificateur de tâches, localisez la tâche
XMRig-[nom de l'ordinateur], faites un clic droit et sélectionnez « Désactiver » puis « Supprimer ». - Supprimez l’exclusion Microsoft Defender : Accédez aux paramètres de Windows Security, retirez l’exclusion pour
C:\Windows\Background. - Supprimez le répertoire et son contenu : Naviguez vers
C:\Windows\Backgroundet supprimez tous les fichiers, puis le dossier lui-même.
Étape 3 : Réinitialisation complète (recommandé)
Comme le souligne le rapport de BleepingComputer, « il peut être plus sûr de réinstaller le système d’exploitation, car il n’y a aucun moyen de savoir si le payload téléchargé a effectué des actions malveillantes supplémentaires pendant son exécution. » En effet, un mineur XMRig peut avoir servi de porte d’entrée à d’autres logiciels malveillants, comme des stealers de mots de passe ou des ransomwares. Une réinstallation complète garantit que votre système est exempt de toute menace résiduelle.
« En règle générale, les utilisateurs ne devraient jamais exécuter des commandes PowerShell fournies par des utilisateurs inconnus sur des forums de discussion, même lorsque ces commandes sont présentées comme des correctifs pour un problème qu’ils rencontrent actuellement. » - BleepingComputer, 2026
Pourquoi les joueurs sont-ils une cible privilégiée ?
Des machines souvent puissantes et peu surveillées
Les joueurs possèdent généralement des configurations matérielles haut de gamme, avec des processeurs multicœurs et des cartes graphiques performantes. Ces ressources sont idéales pour le minage de cryptomonnaies comme le Monero (XMR), qui utilise l’algorithme RandomX optimisé pour les CPU. De plus, les joueurs laissent souvent leur ordinateur allumé pendant de longues périodes, que ce soit pour télécharger des jeux, pour des mises à jour ou simplement par habitude. Cette disponibilité prolongée maximise le rendement du mineur pour les attaquants.
Une communauté basée sur la confiance
Les forums Steam reposent sur une dynamique d’entraide entre joueurs. Lorsqu’un utilisateur publie un problème technique, il espère une solution rapide de la part de la communauté. Les attaquants exploitent cette confiance en se faisant passer pour des joueurs expérimentés. La crédibilité de la réponse est renforcée par le contexte du forum, où les échanges semblent authentiques et désintéressés.
Comment se protéger des attaques ClickFix ?
Règles d’or pour les utilisateurs
- Ne jamais exécuter de commandes PowerShell provenant de sources non vérifiées : Même si l’utilisateur semble compétent et bien intentionné, une commande PowerShell peut contenir des instructions malveillantes.
- Privilégier les solutions officielles : Pour les problèmes techniques, consultez d’abord les forums officiels du jeu, les pages d’assistance des éditeurs ou les communautés de confiance comme Reddit (avec vérification des commentaires).
- Analyser les commandes avant de les exécuter : Si vous devez exécuter une commande, comprenez chaque partie de son fonctionnement. Une commande qui télécharge un fichier depuis un domaine inconnu est suspecte.
- Maintenir son système à jour : Les mises à jour de sécurité de Windows et des logiciels antivirus corrigent les vulnérabilités exploitées par les malwares.
- Utiliser un compte utilisateur standard : Évitez de naviguer ou de jouer avec un compte administrateur. Les privilèges limités réduisent l’impact potentiel d’une attaque.
Recommandations pour les administrateurs de forums
Les plateformes comme Steam pourraient renforcer la modération des forums en détectant automatiquement les publications contenant des commandes PowerShell, en particulier celles qui impliquent des téléchargements depuis des domaines externes. Une analyse heuristique des messages pourrait identifier les schémas typiques des attaques ClickFix et alerter les modérateurs avant que les publications ne soient visibles par les utilisateurs.
L’évolution des attaques ClickFix en 2025-2026
Une technique en pleine expansion
Les attaques ClickFix ne se limitent pas aux forums Steam. En 2025 et 2026, cette technique a été observée sur de nombreuses plateformes : réseaux sociaux, forums techniques, sites d’emploi et même dans des campagnes de phishing par email. Les cybercriminels adaptent constamment leurs méthodes pour tromper les utilisateurs, en utilisant des noms d’utilitaires crédibles et des interfaces utilisateur soignées.
L’impact économique du minage illégal
Selon une étude de SonicWall, les attaques de cryptojacking (minage illégal de cryptomonnaies) ont augmenté de 37 % en 2025 par rapport à l’année précédente. Ces attaques représentent un coût significatif pour les victimes : augmentation de la facture d’électricité, usure prématurée du matériel, baisse des performances et risques de sécurité supplémentaires. Pour les entreprises, une infection par un mineur peut entraîner des pertes de productivité et des coûts de remédiation importants.
Conclusion : restez vigilants face aux fausses solutions
Les attaques ClickFix sur les forums Steam illustrent parfaitement l’évolution des menaces en ligne. En exploitant la confiance et la frustration des joueurs, les cybercriminels parviennent à installer des mineurs de cryptomonnaies sur des machines pourtant bien protégées. La clé de la protection réside dans la vigilance : ne faites jamais confiance à une commande PowerShell provenant d’un inconnu, même si elle semble résoudre votre problème. En cas de doute, privilégiez les sources officielles et les communautés de confiance. Si vous pensez avoir été infecté, suivez les étapes de remédiation décrites dans cet article et, si nécessaire, réinstallez complètement votre système d’exploitation. La sécurité de vos données et de votre matériel en vaut la peine.