Steam : supprimer le cryptomineur XMRig des faux correctifs PowerShell

Ethan Smith·01/08/2026·6 min de lecture
Les faux correctifs PowerShell publiés sur Steam peuvent installer XMRig, créer une tâche planifiée et affaiblir Defender. Voici la procédure fiable pour vérifier, nettoyer et contrôler Windows.

Vous avez collé un script Steam dans PowerShell : traitez le PC comme compromis

Une consigne postée dans Steam Discussions qui demande d’ouvrir PowerShell en administrateur pour « réparer » un crash, récupérer un objet ou optimiser Windows mérite une réponse simple : ne l’exécutez pas. Si la commande a déjà été lancée, isolez temporairement le PC du réseau, cherchez les traces précises de la campagne, puis lancez des analyses avant de reprendre une session de jeu.

Le piège repose sur une mécanique de social engineering appelée ClickFix. Aucun exécutable douteux n’a besoin d’être téléchargé à la main : le faux support Steam vous pousse à copier vous-même une commande avec des droits élevés. Dans les cas signalés, le script se présente comme un outil d’optimisation Windows, « msf utility \ PC Opt. », puis installe le mineur de cryptomonnaie XMRig.

Le résultat peut ressembler à un PC gaming fatigué : utilisation CPU anormale au repos, ventilateurs qui restent hauts, températures inutilement élevées, consommation électrique en hausse et surtout des frame-times qui se dégradent alors que le jeu n’a rien changé. Un cryptomineur en arrière-plan transforme un processeur déjà sollicité par le jeu en colocataire indésirable.

Premier tri : qui doit agir, et qui peut simplement rester vigilant

  • Vous avez lu le message sans lancer la commande : votre machine n’est pas concernée par cette chaîne d’infection. Signalez le message Steam, ignorez les réponses privées qui proposent un « fix » et ne supprimez aucun fichier Windows au hasard.
  • Vous avez ouvert PowerShell mais n’avez rien collé ni validé : fermez la fenêtre. Le risque spécifique décrit ici repose sur l’exécution de la commande, pas sur l’ouverture de PowerShell elle-même.
  • Vous avez collé et exécuté une commande trouvée sur Steam : coupez le Wi-Fi ou débranchez l’Ethernet avant les vérifications. L’objectif est de stopper une éventuelle communication réseau et d’éviter qu’une charge active poursuive son installation.
  • Vous n’êtes plus certain : appliquez la procédure complète. Un doute sur une commande exécutée avec des privilèges administrateur ne se règle pas en regardant seulement si le PC semble lent.

Les indicateurs à vérifier avant de nettoyer

Cette campagne laisse plusieurs traces concrètes. Une seule trace ne raconte pas forcément toute l’histoire ; l’association d’un dossier, d’une exclusion Defender et d’une tâche planifiée XMRig, en revanche, constitue un signal très sérieux. Ne cherchez pas un nom de malware imaginaire : vérifiez ces éléments exacts.

IndicateurOù vérifierCe qu’il faut faire
Dossier C:\Windows\BackgroundExplorateur de fichiers, avec les fichiers cachés visibles si nécessaireNotez sa présence et son contenu ; ne supprimez les fichiers qu’après avoir arrêté la persistance et lancé les analyses.
Exclusion Microsoft Defender pour ce dossierSécurité Windows > Protection contre les virus et menaces > Gérer les paramètres > ExclusionsSupprimez l’exclusion qui vise C:\Windows\Background ou un chemin associé à la charge malveillante.
Tâche planifiée XMRig-…Planificateur de tâches Windows, dans la bibliothèque des tâchesRepérez notamment un nom du type XMRig-[nom du PC], désactivez-la puis supprimez-la.
Processus XMRig ou charge CPU persistanteGestionnaire des tâches, onglets Processus et DétailsTerminez le processus suspect avant le nettoyage. Comparez l’activité au repos, sans jeu, lanceur ou compilation en cours.
Protection Windows affaiblieSécurité Windows et paramètres Internet avancésRéactivez la protection en temps réel, retirez les exclusions douteuses et restaurez les paramètres avancés d’Internet.
Les noms et chemins ci-dessus correspondent aux traces publiquement associées à cette campagne Steam/XMRig.
🎮
🚀

Envie de passer au niveau supérieur ?

Accédez à des stratégies exclusives, des astuces cachées et des analyses pro que nous ne partageons pas publiquement.

Contenu bonus exclusif :

Guide stratégique ultime Tech + Astuces pro hebdomadaires

Livraison instantanéePas de spam, désinscription à tout moment

Nettoyage : l’ordre compte plus que la panique

Commencez par la persistance, sinon le mineur peut revenir au redémarrage ou après la suppression de ses fichiers. Dans le Planificateur de tâches, cherchez toute tâche dont le nom commence par XMRig-. Désactivez-la, puis supprimez-la. Passez ensuite dans les exclusions de Microsoft Defender : un dossier exclu est une porte laissée volontairement ouverte au malware.

Dans Sécurité Windows, vérifiez que la protection en temps réel est active et que les définitions de sécurité sont à jour. Lancez ensuite une analyse complète. Une fois cette première passe terminée, utilisez l’option Analyse Microsoft Defender hors ligne, disponible dans les options d’analyse de Sécurité Windows. Windows redémarre alors dans un environnement de scan plus difficile à contourner par un processus déjà lancé.

Si les traces persistent, une deuxième analyse avec un outil reconnu utilisant un moteur différent, comme Malwarebytes ou ESET Online Scanner, apporte une vérification utile. Le but n’est pas d’empiler les logiciels de sécurité jusqu’à obtenir un résultat rassurant : il faut confirmer que le processus, la tâche planifiée, l’exclusion Defender et les fichiers associés ont tous disparu.

Le script peut également avoir modifié ou contourné des réglages liés à TLS. Dans les Options Internet de Windows, onglet Avancé, utilisez Restaurer les paramètres avancés, puis installez les mises à jour Windows en attente. Cette étape remet les réglages Internet standards, mais elle ne remplace pas un scan hors ligne : les réglages de sécurité et la charge XMRig doivent être traités séparément.

Valider que le PC est propre après redémarrage

Redémarrez Windows après les scans et les suppressions, puis gardez la machine quelques minutes au repos. Ouvrez le Gestionnaire des tâches et vérifiez qu’aucun processus XMRig ne revient et qu’une charge CPU anormalement constante ne s’installe pas sans application ouverte. Un PC gaming n’a pas une consommation identique selon son matériel et ses services ; le bon repère est son comportement habituel au repos, pas un pourcentage universel.

Retournez aussi dans le Planificateur de tâches et dans les exclusions Defender après ce redémarrage. Une tâche XMRig-… recréée, une exclusion revenue ou le dossier C:\Windows\Background qui se repeuple indiquent que le nettoyage n’est pas terminé. Dans ce cas, évitez de relancer le faux script « pour désinstaller » quoi que ce soit : une réinstallation propre de Windows devient l’option la plus sûre si les mécanismes de persistance résistent aux analyses.

Pourquoi ces faux correctifs fonctionnent si bien sur Steam

Steam Discussions est utile parce qu’un bug isolé y trouve souvent une réponse plus vite qu’un ticket de support. C’est précisément ce qui rend l’attaque crédible. Les comptes jetables répondent à des demandes très concrètes — crash au lancement, souci de sauvegarde, optimisation — avec une solution qui a l’air technique. Un long bloc PowerShell, une fausse barre de progression ou une promesse de réparer TLS donnent l’illusion d’un dépannage avancé.

Un vrai correctif de jeu passe normalement par les fichiers locaux, les pilotes, les paramètres du titre, la validation des fichiers dans Steam ou le support officiel. Il ne demande pas à un inconnu de prendre le contrôle administratif de Windows via une commande opaque. Une réponse qui impose PowerShell administrateur pour un problème de jeu doit être considérée comme hostile jusqu’à preuve du contraire.

Was this breakdown useful?

E
Ethan Smith
Publié le 01/08/2026