Steam forumlarında, oyunlara ait hatalarla ilgili sorulara yanıt veren sahte hesaplar, kullanıcıları PowerShell komutları çalıştırmaya ikna ediyor. Bu komutlar, Windows optimizasyonu gibi görünerek kullanıcıları kandırıyor; aslında arka planda XMRig kripto madenciliği yazılımı indirip başlatıyor. Komut, sistemdeki Defender korumalarını devre dışı bırakarak 'C:\Windows\Background' klasörünü istisna olarak ekliyor ve bu klasöre bir sistem dosyası yerleştiriyor.
Yazılım, Windows başlatıldığında otomatik olarak çalışmak üzere bir görev oluşturuyor ve ağ üzerinden bir sunucudan madencilik kodunu indiriyor. Kullanıcılar, bu komutu çalıştırdığında sistemlerindeki işlemci kaynaklarının büyük bir kısmının kripto madenciliği için harcanmasını fark edebilirler. Saldırı, kullanıcıların kendi istekleriyle kötü amaçlı kodu çalıştırmaları nedeniyle bazı güvenlik yazılımlarının engelleyememesiyle etkili oluyor.
Kullanıcılar, bu tür forumlarda paylaşılan PowerShell komutlarını asla çalıştırmamalı. Zaten etkilenenler, 'C:\Windows\Background' klasörünü, bu klasörü Defender'dan hariç tutan ayarı ve 'XMRig-' ile başlayan görevleri kontrol etmelidir. Eğer bu izler tespit edilirse, sistemdeki tüm dosyalar silinmeli ve güvenlik yazılımı ile tarama yapılmalı. En güvenli çözüm, işletim sisteminin tamamen yeniden kurulmasıdır.
