En los foros de Steam, cuentas falsas que responden preguntas sobre errores de juegos están convenciendo a los usuarios de que ejecuten comandos de PowerShell. Estos comandos se disfrazan como optimizaciones del sistema Windows, pero en realidad descargan e inician el software de minería de criptomonedas XMRig. El comando desactiva las protecciones de Defender, agrega la carpeta 'C:\Windows\Background' como excepción y coloca allí un archivo del sistema.

El software crea una tarea para ejecutarse automáticamente al iniciar Windows y descarga el código de minería desde un servidor externo. Los usuarios pueden notar que una gran parte de los recursos de su procesador se están utilizando para minería de criptomonedas. El ataque es efectivo porque los usuarios ejecutan el código malicioso por su propia voluntad, lo que permite que algunos programas de seguridad no lo detecten.

Los usuarios nunca deben ejecutar comandos de PowerShell compartidos en estos foros. Aquellos que ya han sido afectados deben revisar la carpeta 'C:\Windows\Background', eliminar la excepción de Defender para esa carpeta y eliminar todas las tareas que comiencen con 'XMRig-'. Si se detectan estos indicios, todos los archivos del sistema deben eliminarse y realizarse un escaneo con software de seguridad. La solución más segura es reinstalar completamente el sistema operativo.