Quoi de plus simple que de piéger une personne qui voit son jeu planter sans raison ?
Alerté par un de ses lecteurs, BleepingComputer a consacré le 25 juillet 2026 un papier à un groupe cybercriminel qui crée des comptes Steam à la chaîne. Ces faux profils publient ce qui ressemble à des solutions efficaces à des problèmes que rencontrent réellement de nombreux joueurs, plantages de jeux, pertes d’objets d’inventaire ou autres bugs techniques.
Des soucis suffisamment courants et frustrants pour qu’un joueur, pressé de les résoudre, baisse sa garde face à un inconnu qui semble savoir de quoi il parle. Leur objectif : le faire tomber dans le piège du ClickFix, une manipulation qui consiste, plus ou moins, à se pirater soi-même.

Une arnaque à l’ancienne, un vecteur nouveau
Un ClickFix, pour rappel, ne repose sur aucune faille technique. Le principe est toujours le même : afficher un faux message d’erreur, une fausse vérification humaine ou un faux tutoriel de dépannage, pour convaincre la victime d’exécuter elle-même une commande malveillante. Dans la majorité des campagnes recensées jusqu’ici, cette manipulation prenait la forme d’un faux captcha à valider sur un site web piégé.
Ici, le canal change. C’est directement sur les forums de discussion Steam que l’arnaque se joue. Les faux comptes répondent aux messages de joueurs en galère en leur demandant d’ouvrir PowerShell en mode administrateur et d’y coller une commande censée régler leur problème.
Cette étape constitue la porte d’entrée des hackers, mais leur assure aussi une forme de persistance. Puisque c’est la victime elle-même qui lance la commande, celle-ci peut passer sous les radars de certaines protections censées bloquer automatiquement l’exécution de code malveillant.
Ce que le script installe vraiment sur la machine
Concrètement, le script se déguise en un simple logiciel censé nettoyer et accélérer Windows, baptisé « msf utility / PC Opt ». Une fois lancé, il simule une série d’opérations de maintenance banales : nettoyage de fichiers temporaires, vidage du cache DNS, mise à jour de pilotes, vérification du disque, recherche de logiciels malveillants… Des messages de progression défilent, ponctués de pauses artificielles de quelques secondes, pour donner l’illusion d’un vrai traitement en cours. En réalité, l’écrasante majorité de ces étapes ne fait strictement rien.

Une fois les privilèges administrateur obtenus, le script désactive certaines vérifications de sécurité, crée un dossier caché sur le disque et l’exclut discrètement de l’antivirus intégré à Windows, Microsoft Defender.
Il télécharge ensuite, depuis un serveur distant, la charge utile d’un mineur de cryptomonnaie basé sur XMRig, un logiciel qui détourne la puissance de calcul du processeur pour générer des cryptomonnaies au profit des attaquants, souvent au prix d’un ordinateur ralenti, bruyant et qui chauffe anormalement. Le programme est configuré pour se relancer automatiquement à chaque démarrage de Windows, avec les droits les plus élevés du système. Prudence.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Tous nos articles sont aussi sur notre profil Google : suivez-nous pour ne rien manquer !












