Attaque ClickFix sur Steam : comment les cybercriminels infectent les joueurs avec des cryptomineurs XMRig
Aurélien Fontevive
Une nouvelle menace cible les joueurs sur Steam
En juillet 2026, une campagne de cyberattaque d’une ampleur inédite a été détectée sur les forums de discussion de Steam. Des acteurs malveillants exploitent la confiance des utilisateurs en se faisant passer pour des experts techniques, proposant des solutions soi-disant miracles à des problèmes courants de jeu. Selon une enquête de BleepingComputer relayée par Lawrence Abrams, ces attaques, baptisées ClickFix, visent à infecter les ordinateurs des joueurs avec un cryptomineur XMRig, transformant discrètement leurs machines en outils de minage de cryptomonnaies. Ce type de menace, bien que nécessitant une interaction de la victime, s’avère particulièrement efficace car il contourne les protections de sécurité traditionnelles.
Comment fonctionne l’attaque ClickFix sur Steam ?
Le piège de l’ingénierie sociale
Les cybercriminels créent des comptes Steam aléatoires pour répondre à des messages d’utilisateurs en difficulté. Que ce soit pour des jeux qui plantent, des objets de collection perdus ou des problèmes techniques divers, les attaquants proposent une solution rapide : exécuter une commande PowerShell en tant qu’administrateur. Cette technique, connue sous le nom de ClickFix, repose sur un principe simple mais redoutable : afficher de fausses erreurs ou des instructions de dépannage pour inciter la victime à exécuter elle-même une action malveillante.
« Ces attaques sont efficaces car elles présentent à l’utilisateur une solution qui semble légitime pour un problème qu’il rencontre réellement. » - Extrait du rapport BleepingComputer
Le script malveillant déguisé en utilitaire d’optimisation
La commande PowerShell distribuée dans cette campagne se fait passer pour un utilitaire d’optimisation Windows nommé « msf utility \ PC Opt ». Lorsqu’elle est exécutée, elle affiche une série de messages simulant des opérations de maintenance : nettoyage des fichiers temporaires, vidage du cache DNS, mise à jour des pilotes, analyse du disque, désactivation des programmes inutiles au démarrage, recherche de malwares et réparation de l’image système. En réalité, la plupart de ces fonctions ne font rien : elles se contentent d’afficher de fausses barres de progression et d’attendre entre 1,5 et 8 secondes pour donner l’illusion d’un travail sérieux.
L’infection par XMRig en détail
La fonction malveillante cachée
La véritable activité nuisible se trouve dans une fonction nommée « Advanced-Optimization ». Celle-ci commence par désactiver la validation des certificats TLS, puis vérifie que le script est exécuté avec des privilèges administrateur. Si ce n’est pas le cas, elle affiche une erreur et se termine. Une fois les droits élevés obtenus, le script crée le dossier C:\Windows\Background et l’ajoute comme exclusion dans les analyses de Microsoft Defender. Cette étape est cruciale pour éviter la détection ultérieure du cryptomineur.
Installation discrète du mineur
Le script tente d’abord d’arrêter toute tâche planifiée existante nommée XMRig-[nom de l’ordinateur] et de terminer les processus correspondants. Il supprime également les éventuels fichiers de configuration précédents stockés dans C:\Windows\Background\config.json. Cette phase de nettoyage, dont la finalité exacte reste incertaine, pourrait viser à éliminer les traces d’une infection antérieure ou d’un autre mineur déjà présent.
Ensuite, le malware crée une règle temporaire du pare-feu Windows autorisant les connexions sortantes vers msfconfig[.]icu sur le port TCP 443. Il télécharge ensuite le payload XMRig depuis l’URL https://msfconfig[.]icu:443/tmp/system.txt dans un fichier temporaire nommé aléatoirement. Avant de l’installer, le script vérifie que le fichier téléchargé n’est pas vide et qu’il s’agit d’un exécutable valide. Si c’est le cas, il le déplace vers C:\Windows\Background\system.exe.
Persistance via une tâche planifiée
Pour garantir que le mineur se lance à chaque démarrage de Windows, le script crée une nouvelle tâche planifiée nommée XMRig-[nom de l’ordinateur]. Cette tâche exécute le fichier system.exe avec les privilèges système (SYSTEM), ce qui lui permet de s’exécuter en arrière-plan sans intervention de l’utilisateur. Le cryptomineur XMRig utilise alors les ressources de l’ordinateur (processeur, carte graphique) pour miner des cryptomonnaies, ce qui entraîne une baisse significative des performances et une consommation électrique accrue.
Pourquoi les attaques ClickFix sont-elles si dangereuses ?
Un contournement des protections de sécurité
Contrairement aux malwares qui s’installent automatiquement via des vulnérabilités ou des pièces jointes, les attaques ClickFix nécessitent une action manuelle de la victime. Cette particularité leur permet de contourner de nombreuses protections de sécurité, notamment les antivirus et les pare-feu, qui ne bloquent généralement pas les commandes exécutées intentionnellement par l’utilisateur. Selon une étude récente, 54 % des attaques réussies ne sont pas détectées par les équipes de sécurité avant qu’il ne soit trop tard.
Un ciblage précis des joueurs
Les joueurs constituent une cible de choix pour les cybercriminels pour plusieurs raisons :
- Ils sont souvent prêts à suivre des instructions techniques pour résoudre un problème de jeu.
- Leurs machines sont généralement puissantes, ce qui les rend attractives pour le minage de cryptomonnaies.
- Ils passent de longues heures en ligne, ce qui laisse le temps au mineur de fonctionner.
- La communauté Steam est très active, avec des forums où les utilisateurs s’entraident.
Comment détecter une infection par XMRig ?
Signes d’alerte
Si vous avez exécuté une commande PowerShell provenant d’un inconnu sur un forum Steam, plusieurs indicateurs peuvent vous alerter :
- Ralentissement inhabituel de l’ordinateur, notamment lors de sessions de jeu.
- Surchauffe du processeur ou de la carte graphique.
- Augmentation de la consommation électrique.
- Bruit anormal des ventilateurs.
- Présence du dossier
C:\Windows\Background. - Existence d’une tâche planifiée nommée
XMRig-[nom de l’ordinateur]. - Exclusion suspecte dans Microsoft Defender pour le chemin
C:\Windows\Background.
Procédure de vérification
Pour vérifier si votre machine est compromise, suivez ces étapes :
- Ouvrez l’Observateur d’événements Windows et recherchez les événements liés à la création de tâches planifiées.
- Vérifiez la présence du dossier
C:\Windows\Background. - Ouvrez le Planificateur de tâches et cherchez une tâche commençant par
XMRig-. - Consultez les exclusions de Microsoft Defender dans Windows Security > Protection contre les virus et menaces > Paramètres de protection contre les virus et menaces > Exclusions.
Que faire en cas d’infection ?
Premières actions à entreprendre
Si vous détectez des signes d’infection, agissez rapidement :
- Déconnectez votre ordinateur d’Internet pour empêcher le mineur de communiquer avec son serveur de commande.
- Exécutez une analyse antivirus complète avec un logiciel réputé (Microsoft Defender, Malwarebytes, etc.).
- Supprimez la tâche planifiée
XMRig-[nom de l’ordinateur]via le Planificateur de tâches. - Supprimez l’exclusion dans Microsoft Defender pour le dossier
C:\Windows\Background. - Supprimez le dossier
C:\Windows\Backgroundet tout son contenu.
Recommandations avancées
Dans certains cas, une simple suppression peut ne pas suffire. Le payload téléchargé a pu effectuer d’autres actions malveillantes pendant son exécution. Il est donc recommandé :
- De changer tous vos mots de passe (comptes Steam, email, réseaux sociaux).
- D’activer l’authentification à deux facteurs sur vos comptes sensibles.
- De réinstaller complètement le système d’exploitation si vous avez le moindre doute sur l’intégrité de votre machine.
« En fin de compte, il peut être plus sûr de réinstaller le système d’exploitation, car il n’y a aucun moyen de savoir si le payload téléchargé a effectué des actions malveillantes supplémentaires pendant son exécution. » - Extrait du rapport BleepingComputer
Comment se protéger des attaques ClickFix ?
Règles de base pour les joueurs
- Ne jamais exécuter de commandes PowerShell fournies par des inconnus sur des forums, même si elles semblent légitimes.
- Vérifier les sources : avant de suivre un conseil technique, assurez-vous qu’il provient d’une source fiable (site officiel du jeu, développeur reconnu).
- Utiliser un compte utilisateur standard pour les activités quotidiennes, et non un compte administrateur.
- Maintenir son système à jour : les mises à jour de sécurité corrigent les vulnérabilités exploitées par les malwares.
- Installer un antivirus et le maintenir à jour.
Bonnes pratiques sur Steam
- Signaler les messages suspects aux modérateurs de Steam.
- Ne pas cliquer sur des liens raccourcis ou suspects dans les discussions.
- Utiliser l’authentification Steam Guard pour protéger votre compte.
- Limiter les informations personnelles partagées sur les forums.
Tableau comparatif : ClickFix vs méthodes traditionnelles
| Critère | Attaque ClickFix | Attaque traditionnelle (phishing, malware) |
|---|---|---|
| Méthode d’infection | Exécution manuelle par l’utilisateur | Automatique (pièce jointe, lien) |
| Nécessite une interaction | Oui | Non |
| Contournement des antivirus | Fréquent | Variable |
| Détection par l’utilisateur | Difficile (semble légitime) | Plus facile (alerte de sécurité) |
| Cible privilégiée | Joueurs, utilisateurs techniques | Grand public |
| Exemple récent | Campagne Steam 2026 | Campagne de phishing bancaire |
L’évolution des menaces en 2026
Les attaques ClickFix ne sont pas un phénomène isolé. En 2026, les cybercriminels innovent constamment pour contourner les défenses. Selon le rapport annuel de l’ANSSI, les attaques d’ingénierie sociale ont augmenté de 35 % par rapport à l’année précédente. Les cryptomineurs, bien que moins médiatisés que les ransomwares, restent une menace importante car ils permettent aux attaquants de générer des revenus passifs sans alerter immédiatement la victime.
L’ingénierie sociale reste le vecteur d’attaque le plus efficace, car elle exploite la faiblesse humaine plutôt que les failles techniques. Les joueurs, en particulier, doivent rester vigilants face aux sollicitations sur les forums.
Conclusion : la vigilance est votre meilleure défense
L’attaque ClickFix sur Steam illustre parfaitement l’évolution des cybermenaces : des techniques de plus en plus sophistiquées pour tromper l’utilisateur. En comprenant le fonctionnement de ces attaques et en adoptant des réflexes de sécurité simples, vous pouvez protéger votre machine et vos données. N’oubliez jamais qu’une commande PowerShell exécutée en tant qu’administrateur peut compromettre l’intégralité de votre système. Face à un problème technique sur un forum, privilégiez les solutions officielles et les sources reconnues. Votre vigilance est la meilleure barrière contre les cryptomineurs XMRig et autres malwares.
Prochaine action
Si vous pensez avoir été victime de cette attaque, suivez immédiatement les étapes de suppression décrites ci-dessus. Si vous avez des doutes, n’hésitez pas à consulter un professionnel de la cybersécurité. La protection de votre ordinateur et de vos données personnelles en dépend.