Logo TecMundo
Segurança

Criminosos induzem jogadores da Steam a colar códigos maliciosos no PC

Cibercriminosos usam a técnica de ClickFix para enganar jogadores, fazendo com que eles mesmos instalem malwares que roubam o poder de processamento da máquina.

Avatar do(a) autor(a): Felipe Vitor Vidal Neri

schedule28/07/2026, às 16:15

Cibercriminosos estão utilizando os fóruns da Steam para disseminar códigos maliciosos através da tática do ClickFix. Uma reportagem do site Bleeping Computer aponta que a distribuição do malware pode transformar o PC desses jogadores em máquinas para minerar criptomoedas. As vítimas sequer notam a invasão.

Por meio de perfis falsos, os cibercriminosos respondem a tópicos sobre problemas técnicos com uma suposta solução que, na verdade, convence a própria vítima a instalar o malware. Nesses fóruns, os jogadores pedem ajuda sobre travamentos em games, perda de itens, erros de funcionamento e outros problemas.

smart_display

Nossos vídeos em destaque

Eventualmente, algum agente mal-intencionado com um perfil falso responde a esse tópico de forma aparentemente legítima. A solução dada instrui o usuário a abrir o PowerShell como administrador e executar um comando específico. Sem saber, o jogador se torna a vítima de um meticuloso malware.

Como a ação é iniciada voluntariamente pela vítima, o Windows interpreta a execução como uma operação autorizada, reduzindo as chances de bloqueio por alguns mecanismos de segurança. É como se os sistemas de defesa tradicionais ignorassem as ameaças, afinal de contas, o procedimento feito é “legítimo”.

undefined
Soluções ofertadas pelos cibercriminosos são simples e passam despercebidas (Imagem: Bleeping Computer/reprodução)

Ao transformar o PC da vítima em um minerador de criptomoedas, esse computador passa a operar em capacidade máxima, uma vez que essas tarefas são complexas. Isso causa danos no hardware, mais consumo de energia e até mesmo o possível sequestro do sistema operacional.

A falsa otimização

O ClickFix é um tipo de golpe que mexe diretamente com o psicológico da vítima. Embora não seja o caso, grande parte dos golpes surgem de sites falsos que alertam sobre erros no funcionamento de algum componente do computador, como uma memória ou webcam. A solução é copiar um código fornecido e colar no sistema do Windows.

O PowerShell é uma poderosa ferramenta do sistema que funciona através de comandos. No golpe da Steam, quando a vítima copia e cola o código fornecido pelo golpista no PowerShell, ela está literalmente inserindo o próprio vírus sem saber. A partir disso, o malware começa uma grande encenação para confundir o usuário.

Esse código aplicado pelo usuário mostra uma falsa tela de otimização chamada de "msf utility \ PC Opt". O programa lista diversas tarefas de manutenção, como limpeza de arquivos temporários, atualização de drivers e reparo do Windows. Para dar um ar de legitimidade, o sistema faz pausas aleatórias de 1,5 a 8 segundos entre cada etapa.

Fake msf utility \ PC Opt utility
Tela falsa de otimização do Windows mostrada pelo malware (Imagem: Bleeping Computer/reprodução)
  • Enquanto o usuário assiste à falsa barra de progresso, uma função oculta chamada de “advanced-optimization” começa a rodar em segundo plano;
  • O vírus verifica se possui nível de administrador e, em seguida, desliga a validação de segurança (TLS) do sistema, que impede downloads de arquivos perigosos;
  • Depois, o script malicioso cria uma pasta oculta no sistema, localizada em “C:\Windows\Background”;
  • O vírus é capaz de ordenar que o Windows Defender coloque a pasta citada na lista de exclusão, então o antivírus não poderá procurar por ameaças lá;
  • Esse script baixa através de um servidor interno um executável conhecido por “XMRig”;
  • Para garantir que o vírus não seja interrompido caso o computador seja reiniciado, o ataque cria uma tarefa agendada no sistema com o nome do PC para dar ao XMRig privilégios máximos.

Aliás, esse XMRig é um software legítimo utilizado para mineração da criptomoeda Monero (XMR). No entanto, o programa é frequentemente explorado por criminosos para utilizar, sem autorização, o poder de processamento de computadores infectados.

Como se proteger do ataque?

Em golpes que usam a tática do ClickFix, o ceticismo é sempre a melhor escolha. Pense bem antes de executar tarefas que você não conhece e pesquise múltiplas fontes para ter certeza de que o procedimento é seguro. Além disso, jamais cole comandos desconhecidos no PowerShell.

Se você suspeita que caiu neste golpe e executou o comando no fórum da Steam, siga este checklist para verificar a infecção:

  • Abra o Explorador de Arquivos e verifique se a pasta “C:\Windows\Background” existe.
  • Vá nas configurações do Microsoft Defender e veja se o caminho citado acima foi adicionado à lista de pastas excluídas da verificação.
  • Abra o "Agendador de Tarefas" do Windows e procure por qualquer rotina que comece com o nome XMRig-.

Caso você desconfie que foi realmente infectado, o ideal é realizar uma restauração completa do sistema para garantir que nenhum resquício desse ataque permaneça no seu armazenamento.

Por falar em vírus, um novo malware chamado msaRAT usa o Google Chrome e o Microsoft Edge para esconder o sequestro de dados ao burlar firewalls. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.

star

Continue por aqui