Cybersäkerhetsföretaget Bitdefender upptäckte kampanjen, som har riktat sig mot Roblox-användare sedan början av året. Aktiviteten ökade kraftigt i mars innan den senare avtog.

Angriparna marknadsför den skadliga programvaran som en oupptäckt version av Xeno Executor. De riktar in sig på spelare som vill använda ett verktyg för att köra skript utan att aktivera Roblox skydd mot fusk.

Angripare sprider falsk Xeno via spelgemenskaper

Xeno Executor är ett tredjepartsverktyg för Roblox som gör det möjligt för användare att automatisera åtgärder eller köra egna skript. Vissa spelare använder det även för att köra fusk.

Roblox stöder inte verktyget officiellt. Spelklienten blockerar regelbundet befintliga versioner, vilket tvingar Xenos utvecklare att släppa nya versioner.

Angriparna utnyttjar den cykeln. De sprider en falsk Xeno Executor via spelforum, Discord-gemenskaper samt komprometterade eller utgivna konton.

Offren laddar ner ZIP-filer som innehåller ett installationsprogram och instruktioner. I andra fall använder angriparna självextraherande arkiv som automatiskt packar upp de skadliga filerna.

Paketen ser trovärdiga ut eftersom de kopierar katalogstrukturen från en legitim Xeno-installation. De innehåller även äkta Lua-skript och använder trovärdiga filnamn.

När offren däremot startar xeno.exe aktiveras den första skadliga laddaren.

Skadlig kod installerar en Java-baserad RAT

Laddaren kontrollerar först om enheten har Java Runtime Environment installerat. Om Java saknas extraherar den skadliga koden en egen kopia.

Därefter läser den en lokal fil som innehåller valideringsnycklar för angriparnas kommando- och kontrollserver. Sedan startas en obfuskerad Java-nyttolast som utger sig för att vara decompiler.exe.

Den nyttolasten analyserar det infekterade systemet, registrerar offret hos angriparnas infrastruktur och laddar ner den slutliga skadliga programvaran.

Den slutliga nyttolasten kombinerar en Java-baserad fjärråtkomsttrojan med en informationsstjälare. Den kan samla in inloggningsuppgifter, övervaka användaraktivitet och ge angripare omfattande kontroll över den infekterade datorn.

Stulna uppgifter omfattar webbläsar- och betalningsinformation

Den skadliga koden kan stjäla cookies och andra lagrade webbläsardata från Chrome, Edge, Brave, Opera och Vivaldi.

Den riktar sig även mot konto- och betalningsinformation kopplad till Discord, Roblox, Minecraft och Microsoft Store-konton. Dessutom kan den stjäla data från Exodus Wallet och identifiera många andra kryptoplånboksapplikationer.

Övervakningsfunktionerna omfattar:

  • Tangentbordsloggning och spårning av musaktivitet
  • Skärmdumpsinsamling och strömning av skrivbordet
  • Åtkomst till webbkamera
  • Filuppladdningar och filnedladdningar
  • Körning av PowerShell-kommandon
  • Interaktiv fjärråtkomst till kommandoskal

Bitdefender bedömer att kampanjen har kopplingar till Powercat, en hotgrupp som tidigare dokumenterats av ThreatLocker. Angriparna har dock uppgraderat den skadliga programvaran och flyttat till ny kommando- och kontrollinfrastruktur.

Den falska Xeno Executor-kampanjen visar varför Roblox-spelare bör undvika att ladda ner tredjepartsverktyg från okända källor. Installationsprogram som marknadsförs som oupptäckta fusk- eller skriptverktyg kan dölja allvarlig skadlig kod som utsätter konton, betalningsuppgifter och enheter för stora risker.


0 svar till ”Falsk Xeno Executor sprider skadlig kod till Roblox-spelare”