Иконка Xeno Executor с трещинами и красными щупальцами вредоносного кода

Xeno Executor: под видом читов для Roblox распространяют стилер и RAT

Механика заражения

Злоумышленники рекламируют фальшивый Xeno Executor как «необнаруживаемую» версию — именно то, что ищут пользователи, столкнувшиеся с блокировкой легитимного инструмента. Жертвы скачивают ZIP-архивы с поддельными установщиками и инструкциями по запуску.

Для маскировки преступники воссоздают структуру каталогов настоящего Xeno, добавляют настоящие Lua-скрипты и используют правдоподобные имена файлов. Как только пользователь запускает xeno.exe, полагая, что это легитимный исполняемый файл Xeno, срабатывает первый этап загрузки вредоносной программы.

Загрузчик проверяет наличие Java Runtime Environment и при необходимости извлекает свою версию. Затем он читает локальный файл с ключами проверки для командного сервера злоумышленников и запускает обфусцированную Java-нагрузку под видом decompiler.exe.

Возможности вредоносного ПО

Финальная полезная нагрузка представляет собой Java-троян, который объединяет функции похитителя данных и инструмента для удалённого администрирования. По данным Bitdefender, троян обладает широким спектром шпионских и управляющих функций.

  • Кража данных браузеров, включая cookies, из Chrome, Edge, Brave, Opera и Vivaldi.
  • Охота на игровые и платёжные аккаунты: токены Discord, Roblox, Minecraft, Microsoft Store, а также платёжную информацию, привязанную к учётным записям Discord и Microsoft Store.
  • Кража данных криптовалютных кошельков — специальный модуль для Exodus Wallet и поддержка обнаружения множества других криптокошельков.
  • Слежка: кейлоггинг, запись действий мыши, захват скриншотов, потоковая передача рабочего стола и доступ к веб-камере.
  • Полное удалённое управление: загрузка и скачивание файлов, выполнение команд PowerShell и интерактивная удалённая оболочка.

Мы полагаем, что эта кампания совпадает с ранее задокументированной ThreatLocker активностью «Powercat», но содержит значительные обновления возможностей вредоносного ПО и новую C2-инфраструктуру, что указывает на непрерывную эволюцию угрозы.

Атака нацелена исключительно на игроков Roblox, которые ищут сторонние утилиты для выполнения скриптов и автоматизации. Подобные инструменты никогда не были официальной частью игры, поэтому клиент Roblox периодически блокирует их устаревшие версии, вынуждая пользователей искать свежие сборки на форумах и в Discord-каналах.

Bitdefender опубликовала список индикаторов компрометации для этой кампании. Специалисты настоятельно рекомендуют игрокам полностью отказаться от установки сторонних утилит из сомнительных источников.

Читайте также: Как отличить настоящую программу от вредоносного двойника

Источник: BleepingComputer

Похожие записи