Cybersikkerhedsvirksomheden Bitdefender opdagede kampagnen, som har været rettet mod Roblox-brugere siden begyndelsen af året. Aktiviteten steg markant i marts, før den senere faldt til et lavere niveau.

Angriberne markedsfører malwaren som en uopdaget version af Xeno Executor. De går efter spillere, der ønsker et værktøj, som kan køre scripts uden at udløse Roblox’ anti-cheat-beskyttelse.

Angribere spreder falsk Xeno gennem spilfællesskaber

Xeno Executor er et tredjepartsværktøj til Roblox, der giver brugerne mulighed for at automatisere handlinger eller køre egne scripts. Nogle spillere bruger det også til at aktivere snyd.

Roblox understøtter ikke værktøjet officielt. Spilklienten blokerer jævnligt eksisterende versioner, hvilket tvinger Xenos udviklere til at udgive nye versioner.

Angriberne udnytter denne proces. De distribuerer en falsk Xeno Executor via spilfora, Discord-fællesskaber samt kompromitterede eller falske konti.

Ofrene downloader ZIP-filer, der indeholder et installationsprogram og instruktioner. I andre tilfælde bruger angriberne selvudpakkende arkiver, som automatisk udpakker de skadelige filer.

Pakkerne ser troværdige ud, fordi de kopierer mappestrukturen fra en legitim Xeno-installation. De indeholder også ægte Lua-scripts og anvender overbevisende filnavne.

Når ofrene starter xeno.exe, aktiveres imidlertid den første malware-loader.

Malwaren installerer en Java-baseret RAT

Loaderen kontrollerer først, om enheden har Java Runtime Environment installeret. Hvis Java mangler, udpakker malwaren sin egen kopi.

Derefter læser den en lokal fil med valideringsnøgler til angribernes kommando- og kontrolserver. Herefter starter den en obfuskeret Java-payload, der udgiver sig for at være decompiler.exe.

Payloaden undersøger det inficerede system, registrerer offeret hos angribernes infrastruktur og downloader den endelige malware.

Den endelige payload kombinerer en Java-baseret fjernadgangstrojaner med en informationsstjæler. Den kan indsamle loginoplysninger, overvåge brugeraktivitet og give angriberne omfattende kontrol over den inficerede computer.

Stjålne data omfatter browser- og betalingsoplysninger

Malwaren kan stjæle cookies og andre gemte browserdata fra Chrome, Edge, Brave, Opera og Vivaldi.

Den målretter sig også mod konto- og betalingsoplysninger knyttet til Discord-, Roblox-, Minecraft- og Microsoft Store-konti. Derudover kan den stjæle data fra Exodus Wallet og identificere mange andre kryptotegnebøger.

Overvågningsfunktionerne omfatter:

  • Tastelogning og registrering af museaktivitet
  • Skærmbilleder og streaming af skrivebordet
  • Adgang til webkamera
  • Upload og download af filer
  • Udførelse af PowerShell-kommandoer
  • Interaktiv fjernadgang til kommandolinjen

Bitdefender vurderer, at kampagnen er forbundet med Powercat, en trusselsgruppe, som tidligere er blevet dokumenteret af ThreatLocker. Angriberne har dog opgraderet malwaren og flyttet til ny kommando- og kontrolinfrastruktur.

Den falske Xeno Executor-kampagne viser, hvorfor Roblox-spillere bør undgå at downloade tredjepartsværktøjer fra ukendte kilder. Installationsprogrammer, der markedsføres som uopdagede snyde- eller scriptværktøjer, kan skjule alvorlig malware, som bringer konti, betalingsoplysninger og enheder i fare.


0 svar til “Falsk Xeno Executor spreder malware til Roblox-spillere”