AmnesiaStealer: Mac-malware kaprer din browser i realtid
AmnesiaStealer stjæler ikke kun dine kodeord — den fjernstyrer din allerede indloggede Mac-browser live. Derfor hjælper totrinsbekræftelse ikke.
15. august 2026·5 min læsning
Hackere opretter falske Steam-konti og besvarer gameres spørgsmål med ondsindede PowerShell-kommandoer, der installerer XMRig kryptomineren i baggrunden.
Foto: Kaptured by Kasia / Unsplash
Hackere udnytter Steam-diskussionsforaene til at sprede en teknik kaldet ClickFix, der narrer spillere til selv at åbne en PowerShell-kommando, som i det skjulte installerer en XMRig-kryptominer på deres computer. Angrebet blev dokumenteret den 25. juli 2026 af sikkerhedsforskere hos BleepingComputer og er designet til at omgå de fleste antivirusprogrammer, fordi offret selv udfører kommandoen.
ClickFix er en social engineering-teknik, der i stigende grad misbruges på tværs af platforme — fra YouTube-kommentarer til LinkedIn-indlæg. Kernen i teknikken er enkel: i stedet for at forsøge at installere malware via automatiserede angreb, overbeviser hackerne offret om selv at køre en skadelig kommando.
Det gør ClickFix særligt farlig, fordi brugeren manuelt udfører koden. Mange sikkerhedsløsninger er designet til at blokere automatisk eksekvering af mistænkelig kode — men hvis en person bevidst åbner PowerShell og kører en kommando, ser det ud som legitim brugeraktivitet. Hackerne omgår dermed en central sikkerhedsbarriere ved at udnytte brugerens egne handlinger.
Steam-foraene er et oplagt mål: millioner af spillere deler dagligt problemer med spilcrash, tabte genstande i inventaret og tekniske fejl — og de leder aktivt efter løsninger.
Ifølge BleepingComputer opretter hackerne tilfældige Steam-konti og patruljerer diskussionsforummet for indlæg, hvor brugere beskriver tekniske problemer — spil, der crasher, forbindelsesproblemer eller tabte Steam-genstande.
Hackerne besvarer disse indlæg med hvad der ser ud til at være hjælpsomme løsninger. Svaret beder spilleren om at:
Kommandoen ser harmløs ud. Men hvad den i virkeligheden gør, er at downloade og eksekvere XMRig-kryptomineren — et program, der bruger ofrets CPU og/eller GPU til at mine kryptovaluta for angriberne.
Når PowerShell-kommandoen eksekveres, sker følgende i rækkefølge:
1. Download. Koden henter XMRig-mineren fra adressen msfconfig[.]icu over TCP-port 443 og gemmer den som filen system.exe i mappen C:\Windows\Background.
2. Ekskludering fra antivirus. Malwaren tilføjer C:\Windows\Background til Microsoft Defenders undtagelsesliste, så antivirusprogrammet herefter ignorerer al aktivitet i den mappe.
3. Vedvarende tilstedeværelse. Der oprettes en planlagt opgave kaldet "XMRig-[computerens navn]", der automatisk starter system.exe med SYSTEM-rettigheder, hver gang Windows starter.
4. Netværkskommunikation. En midlertidig firewall-regel oprettes for at tillade udgående trafik til msfconfig[.]icu — og fjernes igen efter installationen for at reducere synlighed.
Resultatet er en miner, der kører i baggrunden, bruger din computers ressourcer til at mine kryptovaluta, starter ved systemopstart og er usynlig for Defender.
Har du eller nogen i din husstand for nylig kørt en PowerShell-kommando fundet i et Steam-forum, bør du tjekke disse tre ting:
Finder du ét eller flere af disse tegn, anbefaler BleepingComputer følgende trin:
Steam har over 130 millioner aktive brugere globalt og er den dominerende platform for PC-gaming i Danmark. Foraene er uformelle og tilgås af spillere, der aktivt leder efter svar — de er i en mental tilstand, der gør dem mere tilbøjelige til at stole på hjælpsomme råd.
Hackernes konti er desuden oprettet med et tilsyneladende normalt profil og svarer på rigtige brugerspørgsmål. Der er intet indledende advarselssignal. Svaret ser præcis ud som et rigtigt teknisk råd — og kommandoen er skrevet for at ligne et legitimt Windows-administrationsværktøj.
ClickFix er tidligere set på YouTube-kommentarer, GitHub-issues og falske Google-sider. At teknikken nu bruges aktivt på Steam — og med specifik tilpasning til gaming-miljøet — viser, at angriberne systematisk søger nye platforme, hvor brugerne er vant til at modtage tekniske instruktioner fra fremmede.
Reglen er enkel: kør aldrig PowerShell-kommandoer fundet i Steam-fora, YouTube-kommentarer eller andre uformelle kanaler — uanset hvor legitime de ser ud. Brug i stedet Steams officielle supportkanaler for tekniske problemer, og anmeld mistænkelige svar til Steam-moderatorerne. Har du allerede kørt en sådan kommando, bør du straks følge fjernelsesvejledningen ovenfor og overveje at skifte alle adgangskoder gemt i din browser.
AmnesiaStealer stjæler ikke kun dine kodeord — den fjernstyrer din allerede indloggede Mac-browser live. Derfor hjælper totrinsbekræftelse ikke.
15. august 2026·5 min læsning
ChatGPT kan nu åbne og redigere Google Drive-filer direkte i chatten. Vi gennemgår, hvad funktionen kan — og hvilken adgang du reelt giver væk.
15. august 2026·5 min læsning
Ny teknik tænder Chromes udviklerværktøj inde i en kørende browser og giver angribere dine aktive logins. Det er ikke et hul — og derfor svært at lukke.
15. august 2026·5 min læsning