søndag den 26. juli 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Steam-forum benyttes til kryptominer-angreb mod PC-gamere

Hackere opretter falske Steam-konti og besvarer gameres spørgsmål med ondsindede PowerShell-kommandoer, der installerer XMRig kryptomineren i baggrunden.

26. juli 2026·4 min læsning·af Winterberg Media

Steam-forum benyttes til kryptominer-angreb mod PC-gamere

Hackere udnytter Steam-diskussionsforaene til at sprede en teknik kaldet ClickFix, der narrer spillere til selv at åbne en PowerShell-kommando, som i det skjulte installerer en XMRig-kryptominer på deres computer. Angrebet blev dokumenteret den 25. juli 2026 af sikkerhedsforskere hos BleepingComputer og er designet til at omgå de fleste antivirusprogrammer, fordi offret selv udfører kommandoen.

Hvad er ClickFix, og hvorfor er det svært at stoppe?

ClickFix er en social engineering-teknik, der i stigende grad misbruges på tværs af platforme — fra YouTube-kommentarer til LinkedIn-indlæg. Kernen i teknikken er enkel: i stedet for at forsøge at installere malware via automatiserede angreb, overbeviser hackerne offret om selv at køre en skadelig kommando.

Det gør ClickFix særligt farlig, fordi brugeren manuelt udfører koden. Mange sikkerhedsløsninger er designet til at blokere automatisk eksekvering af mistænkelig kode — men hvis en person bevidst åbner PowerShell og kører en kommando, ser det ud som legitim brugeraktivitet. Hackerne omgår dermed en central sikkerhedsbarriere ved at udnytte brugerens egne handlinger.

Steam-foraene er et oplagt mål: millioner af spillere deler dagligt problemer med spilcrash, tabte genstande i inventaret og tekniske fejl — og de leder aktivt efter løsninger.

Sådan foregår angrebet på Steam

Ifølge BleepingComputer opretter hackerne tilfældige Steam-konti og patruljerer diskussionsforummet for indlæg, hvor brugere beskriver tekniske problemer — spil, der crasher, forbindelsesproblemer eller tabte Steam-genstande.

Hackerne besvarer disse indlæg med hvad der ser ud til at være hjælpsomme løsninger. Svaret beder spilleren om at:

  1. Åbne PowerShell som administrator
  2. Kopiere og indsætte en kommando, der præsenteres som et "msf utility / PC Opt" Windows-optimeringsværktøj

Kommandoen ser harmløs ud. Men hvad den i virkeligheden gør, er at downloade og eksekvere XMRig-kryptomineren — et program, der bruger ofrets CPU og/eller GPU til at mine kryptovaluta for angriberne.

Hvad sker der teknisk, når kommandoen køres?

Når PowerShell-kommandoen eksekveres, sker følgende i rækkefølge:

1. Download. Koden henter XMRig-mineren fra adressen msfconfig[.]icu over TCP-port 443 og gemmer den som filen system.exe i mappen C:\Windows\Background.

2. Ekskludering fra antivirus. Malwaren tilføjer C:\Windows\Background til Microsoft Defenders undtagelsesliste, så antivirusprogrammet herefter ignorerer al aktivitet i den mappe.

3. Vedvarende tilstedeværelse. Der oprettes en planlagt opgave kaldet "XMRig-[computerens navn]", der automatisk starter system.exe med SYSTEM-rettigheder, hver gang Windows starter.

4. Netværkskommunikation. En midlertidig firewall-regel oprettes for at tillade udgående trafik til msfconfig[.]icu — og fjernes igen efter installationen for at reducere synlighed.

Resultatet er en miner, der kører i baggrunden, bruger din computers ressourcer til at mine kryptovaluta, starter ved systemopstart og er usynlig for Defender.

Tegn på infektion og fjernelse

Har du eller nogen i din husstand for nylig kørt en PowerShell-kommando fundet i et Steam-forum, bør du tjekke disse tre ting:

  • Mappen C:\Windows\Background — eksisterer den, er du formentlig inficeret
  • Microsoft Defender-undtagelser — åbn Windows Security > Virus & threat protection > Manage settings og se, om C:\Windows\Background er undtaget
  • Planlagte opgaver — åbn Task Scheduler og søg efter opgaver, der starter med "XMRig-"

Finder du ét eller flere af disse tegn, anbefaler BleepingComputer følgende trin:

  1. Kør en fuld antivirusscanning med et opdateret program
  2. Stop og slet den planlagte XMRig-opgave
  3. Fjern Defender-undtagelsen for C:\Windows\Background
  4. Slet mappen C:\Windows\Background og alt indhold
  5. Overvej en komplet geninstallation af Windows som den sikreste løsning

Hvad gør ClickFix-angrebet på Steam særligt bekymrende?

Steam har over 130 millioner aktive brugere globalt og er den dominerende platform for PC-gaming i Danmark. Foraene er uformelle og tilgås af spillere, der aktivt leder efter svar — de er i en mental tilstand, der gør dem mere tilbøjelige til at stole på hjælpsomme råd.

Hackernes konti er desuden oprettet med et tilsyneladende normalt profil og svarer på rigtige brugerspørgsmål. Der er intet indledende advarselssignal. Svaret ser præcis ud som et rigtigt teknisk råd — og kommandoen er skrevet for at ligne et legitimt Windows-administrationsværktøj.

ClickFix er tidligere set på YouTube-kommentarer, GitHub-issues og falske Google-sider. At teknikken nu bruges aktivt på Steam — og med specifik tilpasning til gaming-miljøet — viser, at angriberne systematisk søger nye platforme, hvor brugerne er vant til at modtage tekniske instruktioner fra fremmede.

Konklusion

Reglen er enkel: kør aldrig PowerShell-kommandoer fundet i Steam-fora, YouTube-kommentarer eller andre uformelle kanaler — uanset hvor legitime de ser ud. Brug i stedet Steams officielle supportkanaler for tekniske problemer, og anmeld mistænkelige svar til Steam-moderatorerne. Har du allerede kørt en sådan kommando, bør du straks følge fjernelsesvejledningen ovenfor og overveje at skifte alle adgangskoder gemt i din browser.

Steam kryptominerClickFixXMRiggaming malwarePowerShell angreb

Flere fra Teknologi