AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

**Ciberdelincuentes utilizan foros de Steam para distribuir criptomineros mediante falsas soluciones ClickFix**

### 1. Introducción

En las últimas semanas, la comunidad de ciberseguridad ha detectado una nueva campaña maliciosa que afecta a los foros de discusión de Steam, la popular plataforma de distribución digital de videojuegos. Los atacantes están aprovechando la confianza de los usuarios en estos foros para propagar malware, concretamente criptomineros, a través de supuestas soluciones denominadas “ClickFix”. Esta táctica, que utiliza ingeniería social y técnicas de evasión, supone un riesgo significativo tanto para usuarios individuales como para empresas cuyos empleados puedan estar expuestos a estas amenazas.

### 2. Contexto del Incidente o Vulnerabilidad

Steam cuenta con una de las comunidades más activas del sector, con millones de usuarios participando en sus foros para resolver dudas, compartir experiencias o buscar asistencia técnica sobre videojuegos y problemas informáticos. Los ciberdelincuentes han identificado estos espacios como vectores efectivos para la distribución de malware, aprovechando la desesperación de los usuarios que buscan resolver fallos técnicos de manera rápida.

La campaña detectada se basa en mensajes que se presentan como respuestas útiles a problemas comunes, ofreciendo enlaces a supuestas herramientas de “ClickFix” que prometen solucionar errores de juegos o del sistema operativo. Sin embargo, al descargar y ejecutar estos archivos, las víctimas instalan inadvertidamente malware diseñado para minar criptomonedas utilizando los recursos del sistema comprometido.

### 3. Detalles Técnicos

El malware distribuido en esta campaña ha sido identificado como una variante de criptominero XMRig, conocido por su capacidad para minar Monero (XMR). El proceso de infección se inicia cuando la víctima descarga un archivo ejecutable alojado en plataformas legítimas de intercambio de archivos o en servicios de almacenamiento en la nube. Los archivos suelen tener nombres como “ClickFix.exe” o “SteamFixTool.exe”.

#### Vectores de ataque y TTPs

– **Vector de ataque:** Ingeniería social en foros de discusión.
– **Tácticas, Técnicas y Procedimientos (TTPs) MITRE ATT&CK:**
– *T1566.002* (Spearphishing via Service): Uso de foros para distribuir enlaces maliciosos.
– *T1204.002* (User Execution: Malicious File): Requiere que el usuario descargue y ejecute el archivo.
– *T1496* (Resource Hijacking): Utilización de los recursos del sistema para la minería de criptomonedas.
– **Indicadores de Compromiso (IoC):**
– Hashes SHA256 de los binarios maliciosos.
– Dominios y URLs utilizados para alojar los archivos.
– Patrones de tráfico de red característicos de XMRig.

#### Versiones y plataformas afectadas

Aunque el ataque es independiente de la versión de Steam, afecta principalmente a sistemas Windows, que es donde se distribuyen los ejecutables maliciosos. No se han detectado, por el momento, variantes específicas para Linux o macOS.

#### Herramientas utilizadas

Se ha observado el uso de scripts PowerShell y batch para la descarga y persistencia del criptominero. No se han documentado exploits automáticos, ya que la infección depende de la ejecución manual por parte de la víctima.

### 4. Impacto y Riesgos

El principal riesgo radica en el consumo de recursos computacionales de los dispositivos comprometidos, lo que puede derivar en un rendimiento notablemente degradado, aumento del consumo eléctrico y reducción de la vida útil del hardware. En entornos corporativos, la infección puede propagarse a través de unidades compartidas o credenciales comprometidas, generando pérdidas económicas y potenciales incumplimientos de normativas como la GDPR o la directiva NIS2, especialmente si se ven afectados sistemas críticos.

Según estimaciones del sector, las campañas de criptominería han generado pérdidas de hasta 1.000 millones de dólares anuales en costes indirectos derivados de consumo energético y desgaste de hardware.

### 5. Medidas de Mitigación y Recomendaciones

– **Formación del usuario:** Capacitar a los empleados y usuarios sobre los riesgos de descargar archivos de foros no oficiales.
– **Bloqueo de IoCs:** Mantener actualizadas las listas de hashes, dominios y URLs maliciosas en las soluciones de seguridad perimetral.
– **Restricción de ejecución:** Implementar políticas de restricción mediante AppLocker o Windows Defender Application Control.
– **Detección y respuesta:** Integrar reglas YARA y firmas específicas en EDR/SIEM para identificar actividad de XMRig y patrones de comunicación asociados.
– **Actualización de sistemas:** Mantener el software y los sistemas operativos actualizados para minimizar otras posibles vulnerabilidades aprovechables en combinación.
– **Revisión de tráfico de red:** Monitorizar conexiones salientes hacia pools de minería de Monero.

### 6. Opinión de Expertos

Especialistas en ciberseguridad, como los analistas de malware de Malwarebytes y Sophos, han advertido que las campañas de criptominería siguen siendo una amenaza subestimada, debido a su bajo perfil y a que los usuarios tienden a ignorar ralentizaciones del sistema. Recomiendan reforzar las políticas de concienciación y la monitorización de recursos, y subrayan la importancia de los foros de discusión como posibles vectores de ataques dirigidos.

### 7. Implicaciones para Empresas y Usuarios

Para las empresas, la explotación de foros de Steam como vector de ataque plantea el desafío de controlar el uso de aplicaciones y foros en entornos corporativos, especialmente en sectores relacionados con el gaming, eSports o desarrollo de software. La infección por criptomineros no solo afecta al rendimiento, sino que puede derivar en incidentes de seguridad más graves si los atacantes aprovechan la persistencia para desplegar payloads adicionales.

Los usuarios domésticos, por su parte, pueden ver comprometida la integridad de su equipo y su privacidad, al compartir recursos de red con otros dispositivos. Además, la infección puede resultar en bloqueos de cuentas de Steam si la actividad maliciosa es detectada por la propia plataforma.

### 8. Conclusiones

La campaña de distribución de criptomineros a través de falsas soluciones “ClickFix” en los foros de Steam evidencia la creciente sofisticación y creatividad de los ciberdelincuentes para explotar la confianza y la falta de información técnica de los usuarios. Tanto empresas como usuarios deben extremar las precauciones ante archivos ejecutables ofrecidos en foros, reforzar las medidas de protección y apostar por la formación continua en ciberseguridad para mitigar este tipo de amenazas.

(Fuente: www.bleepingcomputer.com)