Xeno Executor: под видом читов для Roblox распространяют стилер и RAT
Механика заражения
Злоумышленники рекламируют фальшивый Xeno Executor как «необнаруживаемую» версию — именно то, что ищут пользователи, столкнувшиеся с блокировкой легитимного инструмента. Жертвы скачивают ZIP-архивы с поддельными установщиками и инструкциями по запуску.
Для маскировки преступники воссоздают структуру каталогов настоящего Xeno, добавляют настоящие Lua-скрипты и используют правдоподобные имена файлов. Как только пользователь запускает xeno.exe, полагая, что это легитимный исполняемый файл Xeno, срабатывает первый этап загрузки вредоносной программы.
Загрузчик проверяет наличие Java Runtime Environment и при необходимости извлекает свою версию. Затем он читает локальный файл с ключами проверки для командного сервера злоумышленников и запускает обфусцированную Java-нагрузку под видом decompiler.exe.
Возможности вредоносного ПО
Финальная полезная нагрузка представляет собой Java-троян, который объединяет функции похитителя данных и инструмента для удалённого администрирования. По данным Bitdefender, троян обладает широким спектром шпионских и управляющих функций.
- Кража данных браузеров, включая cookies, из Chrome, Edge, Brave, Opera и Vivaldi.
- Охота на игровые и платёжные аккаунты: токены Discord, Roblox, Minecraft, Microsoft Store, а также платёжную информацию, привязанную к учётным записям Discord и Microsoft Store.
- Кража данных криптовалютных кошельков — специальный модуль для Exodus Wallet и поддержка обнаружения множества других криптокошельков.
- Слежка: кейлоггинг, запись действий мыши, захват скриншотов, потоковая передача рабочего стола и доступ к веб-камере.
- Полное удалённое управление: загрузка и скачивание файлов, выполнение команд PowerShell и интерактивная удалённая оболочка.
Мы полагаем, что эта кампания совпадает с ранее задокументированной ThreatLocker активностью «Powercat», но содержит значительные обновления возможностей вредоносного ПО и новую C2-инфраструктуру, что указывает на непрерывную эволюцию угрозы.
Атака нацелена исключительно на игроков Roblox, которые ищут сторонние утилиты для выполнения скриптов и автоматизации. Подобные инструменты никогда не были официальной частью игры, поэтому клиент Roblox периодически блокирует их устаревшие версии, вынуждая пользователей искать свежие сборки на форумах и в Discord-каналах.
Bitdefender опубликовала список индикаторов компрометации для этой кампании. Специалисты настоятельно рекомендуют игрокам полностью отказаться от установки сторонних утилит из сомнительных источников.
Читайте также: Как отличить настоящую программу от вредоносного двойника
Источник: BleepingComputer
