Tópicos de ajuda do Steam estão sendo usados para plantar mineradores de criptomoedas.
Os fóruns de discussão do Steam são o local onde as pessoas recorrem quando um jogo não inicia, e é exatamente por isso que os atacantes estão se infiltrando. Criminosos estão respondendo a tópicos de ajuda com soluções falsas que acabam instalando um minerador de criptomoedas na máquina, uma campanha relatada inicialmente pelo Bleeping Computer.
A configuração é bastante comum para funcionar. Alguém posta sobre uma falha no jogo, uma instalação corrompida ou itens ausentes. Uma resposta chega instruindo a pessoa a abrir o PowerShell como administrador e colar um comando, apresentado como a solução. Como a vítima digita o comando, o download passa pelas verificações que normalmente impediriam um executável malicioso. A técnica tem um nome, ClickFix, e funciona chegando como ajuda em vez de um anexo.
Passei este ano aprendendo a construir coisas colando comandos que eu só entendia parcialmente em um terminal, que é exatamente o hábito que este ataque visa explorar. O tópico é real. A pessoa que pede ajuda é real. Só a resposta está contaminada.

Crédito da imagem: BleepingComputer
O que é executado se disfarça de manutenção. O script se apresenta como um utilitário de otimização do Windows e exibe uma série de mensagens de progresso falsas sobre atualização de drivers, desfragmentação de dados e esvaziamento da lixeira, nenhuma das quais ele realiza. As mensagens são exibidas em intervalos aleatórios entre aproximadamente 1,5 e 8 segundos para dar a impressão de que o processo está ativo. Ao executá-lo sem privilégios de administrador, ele exibe um erro informando que precisa deles e, em seguida, fecha. Essa recusa é justamente o objetivo da instrução para elevar os privilégios.
Com privilégios de administrador, o script entra em ação. Ele desativa a validação de certificado TLS, cria um diretório dentro da pasta do Windows que é adicionado à lista de exclusões do Microsoft Defender, instrui o Firewall do Windows a permitir o tráfego para um domínio externo identificado como msfconfigicu e baixa um minerador XMRig. Em seguida, registra uma tarefa agendada com o nome da máquina para que o minerador seja iniciado com o Windows sempre. A partir daí, o computador trabalha silenciosamente para outra pessoa, e o software tem se mostrado difícil de remover.
A recomendação de recuperação é direta. Se você encontrar uma tarefa agendada ou uma pasta no Windows com uma exceção do Defender que você não criou, reinstalar o sistema operacional é a resposta mais segura, pois não há como saber o que mais o script baixou enquanto tinha acesso de administrador. Qualquer pessoa que executou o comando deve considerar as senhas salvas e os tokens de sessão como comprometidos, em vez de presumir que o minerador era a única carga maliciosa.
Este script em particular é exclusivo do Windows, mas o comportamento que ele explora é mais comum em outros sistemas. Executar scripts copiados da internet é uma prática rotineira para fazer jogos funcionarem no Linux, o que torna qualquer pessoa nova nesse lado dos jogos para PC um alvo mais fácil para a mesma abordagem social. A defesa é a mesma em ambos os casos e não é nada glamorosa: não execute comandos dados por um estranho, por mais confiante que ele pareça.
A Steam tem lidado com a versão deste problema em sua própria loja durante todo o ano. Um jogo com malware na Steam no início deste verão, um título de acesso antecipado apenas por solicitação chamado Chemia, foi descoberto distribuindo Fickle Stealer e HijackLoader juntamente com ele. Pesquisadores da Prodaft o associaram a um grupo rastreado como Larva-208 e apontaram para um arquivo adicionado à versão em 22 de julho que inseriu outros payloads.
"Quando os usuários baixam e executam o jogo, o malware é executado juntamente com o aplicativo legítimo."
— Prodaft
Chemia foi o terceiro incidente conhecido em seis meses. PirateFi foi lançado como um jogo gratuito e promovido no Telegram com mensagens de bots e ofertas falsas de emprego para moderador. Sniper: Phantom's Resolution nunca teve malware em sua versão para Steam, porque um golpista registrou o domínio que os desenvolvedores reais haviam listado, mas ainda não comprado, e distribuiu uma demo falsa a partir dele. Separadamente, o FBI identificou cinco jogos infectados na Steam que foram usados para extorquir pelo menos US$ 220.000 de jogadores. Cada tentativa usou uma porta de entrada diferente: upload interno, link externo, atualização envenenada e, agora, os fóruns, que não possuem revisão de conteúdo. Sei que dois desses três casos na loja foram descobertos por pesquisadores externos e usuários, e não pela Valve, o que diz muito sobre onde a verificação realmente acontece.

Nada disso é exclusivo da Valve. A PlayStation foi atingida por uma onda de invasões de contas em maio de 2026, e aquisições com temática criptográfica têm ocorrido repetidamente em canais do YouTube e contas corporativas, incluindo a da Stellar Blade em julho de 2025. A escala explica a atenção. A Steam registrou seu melhor primeiro semestre de todos os tempos nos primeiros seis meses de 2026, com uma receita estimada em US$ 11,1 bilhões, segundo a Alinea Analytics, impulsionada por preços mais altos em novos lançamentos e por editoras que trouxeram jogos de volta após descontinuarem seus próprios launchers. Metade de todas as contas da Steam pertenciam a usuários de língua chinesa no início de 2025, um patamar que sustenta a plataforma entre os lançamentos.
"Se olharmos para a última década de uma perspectiva mais ampla, as coisas ficam realmente loucas."
— Rhys Elliott
Uma loja desse tamanho é um alvo permanente, e as partes que atraem ataques são justamente as que não são uma loja de verdade. Mais de 90% dos usuários do Steam leem avaliações antes de comprar, sendo que 40% o fazem sempre, e uma avaliação "Mista" afasta mais da metade deles. A comunidade é o funil de vendas, o que a torna valiosa para a Valve e para qualquer um que queira alcançar alguns milhares de pessoas que estão tendo um dia ruim com seus PCs. Acredito que os incidentes na loja apontam para falhas nas avaliações que a Valve pode corrigir com verificações mais eficazes, enquanto o ataque ao fórum aponta para uma camada onde não existe verificação alguma, já que uma resposta em um tópico não é algo que alguém submeta para aprovação.
Essa camada agora está sendo copiada. A Epic Games Store está reconstruindo seu launcher com avaliações escritas por jogadores, perfis de jogadores, páginas de detalhes do produto e notas de atualização nas páginas da loja, além de prometer uma inicialização cinco vezes mais rápida do que o aplicativo atual. Esses são os recursos que tornam o Steam atraente, e eles vêm acompanhados do mesmo problema, já que uma loja com respostas da comunidade herda um espaço para estranhos oferecerem soluções.
A Valve passou o ano aprimorando as partes do Steam que as pessoas pediam, incluindo uma reformulação do sistema de presentes que permite aos jogadores enviar jogos para amigos sem contas e em diferentes regiões, com preços ajustados ao destinatário. Cada recurso que expande a plataforma também expande o que a cerca. Por enquanto, as mudanças práticas são pequenas. Considere qualquer resposta em fóruns que solicite privilégios de administrador como hostil por padrão, verifique o Agendador de Tarefas e o diretório do Windows se você já executou algo de que se arrependeu e lembre-se de que o único propósito do utilitário falso é parecer ocupado enquanto trabalha. As pessoas que executam isso não estão prejudicando o Steam. Elas estão usando-o exatamente como foi projetado e respondendo a uma pergunta que ninguém mais se preocupou em responder.
Leia também: A polícia ucraniana na região de Lviv deteve um grupo acusado de roubar mais de 600.000 contas do Roblox entre outubro de 2025 e janeiro de 2026 e revendê-las em fóruns russos por quase 10 milhões de hryvnia, aproximadamente US$ 240.000 a US$ 250.000. Os investigadores afirmam que os três suspeitos, com idades de 19, 21 e 22 anos, usaram arquivos de cookies roubados e malware para roubo de credenciais distribuído como cheats e geradores de Robux grátis, o mesmo truque da campanha da Steam direcionada a um público mais jovem.

Comentários