Los hilos de ayuda de Steam se están utilizando para instalar mineros de criptomonedas.
Los foros de discusión de Steam son el lugar al que acuden los usuarios cuando un juego no se inicia, y precisamente por eso los atacantes han entrado en escena. Ciberdelincuentes responden a los hilos de ayuda con soluciones falsas que terminan instalando un minero de criptomonedas en el equipo, una campaña que fue reportada inicialmente por Bleeping Computer.
La configuración es bastante sencilla. Alguien publica sobre un fallo, una instalación defectuosa o la falta de elementos en el juego. Recibe una respuesta que le indica que abra PowerShell como administrador y pegue un comando, presentado como la solución. Como la víctima lo escribe ella misma, la descarga elude las comprobaciones que normalmente detendrían un ejecutable malicioso. Esta técnica se llama ClickFix y funciona presentándose como ayuda en lugar de como un archivo adjunto.
He pasado este año aprendiendo a construir cosas pegando comandos que apenas entiendo en la terminal, que es precisamente el hábito que este ataque pretende aprovechar. El hilo es real. La persona que pide ayuda es real. Solo que la respuesta está envenenada.

Crédito de la imagen: BleepingComputer
Lo que se ejecuta se disfraza de mantenimiento. El script se presenta como una utilidad de optimización de Windows y genera una serie de mensajes de progreso falsos sobre la actualización de controladores, la desfragmentación de datos y el vaciado de la papelera de reciclaje, acciones que en realidad no realiza. Estos mensajes aparecen a intervalos aleatorios de entre 1,5 y 8 segundos aproximadamente, para que el proceso parezca activo. Si se ejecuta sin permisos de administrador, muestra un error indicando que los necesita y luego se cierra. Precisamente esa negativa es el objetivo de la instrucción para elevar los privilegios.
Con permisos de administrador, el script se pone en marcha. Deshabilita la validación de certificados TLS, crea un directorio dentro de la carpeta de Windows que agrega a la lista de exclusiones de Microsoft Defender, le indica al Firewall de Windows que permita el tráfico a un dominio externo identificado como msfconfigicu y descarga un minero XMRig. Luego, registra una tarea programada con el nombre del equipo para que el minero se inicie con Windows cada vez. A partir de ese momento, el equipo trabaja silenciosamente para otra persona, y el software ha resultado difícil de eliminar.
Las recomendaciones para la recuperación son directas. Si encuentra esa tarea programada o una carpeta en Windows con una excepción de Defender que usted no creó, reinstalar el sistema operativo es la solución más segura, ya que no hay forma de saber qué otros archivos descargó el script mientras tenía acceso de administrador. Quien haya ejecutado el comando debe considerar que las contraseñas guardadas y los tokens de sesión están comprometidos, en lugar de asumir que el minero fue la única carga útil.
Este script en particular solo funciona en Windows, pero el comportamiento que explota es más común en otros entornos. Ejecutar scripts descargados de internet es habitual para que los juegos funcionen en Linux, lo que convierte a quienes se inician en este mundo de los videojuegos en PC en un blanco más fácil para este tipo de ataques. La defensa es la misma en ambos casos y no es nada glamurosa: no ejecutes comandos que te dé un desconocido, por muy seguro que parezca.
Steam lleva todo el año lidiando con este problema en su propia tienda. A principios de este verano, se descubrió que un juego con malware en Steam, un título de acceso anticipado solo bajo petición llamado Chemia, incluía Fickle Stealer y HijackLoader, y los investigadores de Prodaft lo vincularon a un grupo conocido como Larva-208, señalando un archivo añadido a la compilación el 22 de julio que incorporaba más malware.
"Cuando los usuarios descargan e inician el juego, el malware se ejecuta junto con la aplicación legítima".
— Prodaft
Chemia fue el tercer incidente conocido en seis meses. PirateFi se lanzó como un título gratuito y se promocionó en Telegram con mensajes de bots y ofertas falsas de trabajo de moderador. Sniper: Phantom's Resolution nunca incluyó malware en su versión de Steam, porque un estafador registró el dominio que los desarrolladores reales habían listado pero aún no habían comprado, y distribuyó una demo falsa desde él. Por separado, el FBI identificó cinco juegos infectados de Steam que se utilizaron para robar al menos 220.000 dólares a los jugadores. Cada intento utilizó una puerta diferente: carga interna, enlace externo, actualización envenenada y ahora los foros, que no tienen ningún proceso de revisión de envíos. Sé que dos de esos tres casos de la tienda fueron descubiertos por investigadores y usuarios externos, no por Valve, lo que dice mucho sobre dónde se realizan realmente las comprobaciones.

Nada de esto es exclusivo de Valve. PlayStation sufrió una oleada de hackeos de cuentas en mayo de 2026, y las adquisiciones con tintes criptográficos han afectado repetidamente a canales de YouTube y cuentas corporativas, incluyendo la de Stellar Blade en julio de 2025. La magnitud explica la atención. Steam registró su mejor semestre de la historia en los primeros seis meses de 2026, con un estimado de 11.100 millones de dólares según Alinea Analytics, gracias a los precios más altos de los nuevos lanzamientos y a que las editoras recuperaron juegos tras retirar sus propias plataformas. A principios de 2025, la mitad de todas las cuentas de Steam pertenecían a usuarios de habla china, un nivel que sostiene la plataforma entre lanzamientos.
"Si ampliamos la perspectiva a la última década, las cosas se vuelven realmente locas".
— Rhys Elliott
Una tienda de ese tamaño es un objetivo constante, y las partes que atraen a los atacantes son precisamente las que no son una tienda propiamente dicha. Más del 90% de los usuarios de Steam leen reseñas antes de comprar, y el 40% lo hace siempre. Una calificación mixta disuade a más de la mitad de ellos. La comunidad es el embudo de ventas, lo que la hace valiosa para Valve y para cualquiera que quiera llegar a miles de personas que estén teniendo problemas con su PC. Creo que los incidentes en la tienda evidencian deficiencias en las reseñas que Valve puede solucionar con mejores controles, mientras que el ataque al foro apunta a una capa donde no existe ningún control, ya que una respuesta en un hilo no requiere aprobación.
Esa capa se está replicando ahora. Epic Games Store está reconstruyendo su lanzador con reseñas escritas de jugadores, perfiles de usuario, páginas de detalles de productos y notas de parches en las páginas de la tienda, además de afirmar que el inicio en frío es cinco veces más rápido que en la aplicación actual. Estas son las características que hacen que Steam sea atractivo, y vienen acompañadas del mismo problema, ya que una tienda con respuestas de la comunidad hereda un espacio donde desconocidos pueden ofrecer soluciones.
Valve ha dedicado el año a mejorar las funciones de Steam solicitadas por los usuarios, incluyendo una renovación del sistema de regalos que permite a los jugadores enviar juegos a amigos sin cuenta y entre regiones, con precios ajustados al destinatario. Cada función que amplía la plataforma también amplía su entorno. Por ahora, los pasos prácticos son pequeños. Considera cualquier respuesta en el foro que solicite permisos de administrador como hostil por defecto, revisa el Programador de tareas y el directorio de Windows si ya has ejecutado algo de lo que te arrepientes, y recuerda que la utilidad simulada solo sirve para aparentar estar ocupada mientras trabaja. Quienes la ejecutan no están dañando Steam. La están usando exactamente como fue diseñada y respondiendo a una pregunta que nadie más se había molestado en responder.
Lea también: La policía ucraniana del óblast de Lviv detuvo a un grupo acusado de robar más de 600.000 cuentas de Roblox entre octubre de 2025 y enero de 2026 y revenderlas en foros rusos por cerca de 10 millones de grivnas, aproximadamente entre 240.000 y 250.000 dólares. Los investigadores afirman que los tres sospechosos, de 19, 21 y 22 años, utilizaron archivos de cookies robados y malware para robar credenciales distribuido como trucos y generadores de Robux gratuitos, el mismo engaño que la campaña de Steam dirigida a un público más joven.

Comentarios