Cybersikkerhetsselskapet Bitdefender oppdaget kampanjen, som har rettet seg mot Roblox-brukere siden begynnelsen av året. Aktiviteten økte kraftig i mars før den senere avtok.
Angriperne markedsfører skadevaren som en uoppdaget versjon av Xeno Executor. De retter seg mot spillere som ønsker et verktøy som kan kjøre skript uten å utløse Roblox sine anti-juksebeskyttelser.
Angripere sprer falsk Xeno gjennom spillmiljøer
Xeno Executor er et tredjepartsverktøy for Roblox som lar brukere automatisere handlinger eller kjøre egne skript. Noen spillere bruker det også til å aktivere juks.
Roblox støtter ikke verktøyet offisielt. Spillklienten blokkerer jevnlig eksisterende versjoner, noe som tvinger utviklerne av Xeno til å gi ut nye utgaver.
Angriperne utnytter denne syklusen. De distribuerer en falsk Xeno Executor gjennom spillfora, Discord-fellesskap og kompromitterte eller falske kontoer.
Ofrene laster ned ZIP-filer som inneholder et installasjonsprogram og instruksjoner. I andre tilfeller bruker angriperne selvutpakkende arkiver som automatisk pakker ut de skadelige filene.
Pakkene virker troverdige fordi de kopierer mappestrukturen fra en legitim Xeno-installasjon. De inneholder også ekte Lua-skript og bruker overbevisende filnavn.
Når ofrene starter xeno.exe, aktiveres imidlertid den første skadevarelasteren.
Skadevaren installerer en Java-basert RAT
Lasteren kontrollerer først om enheten har Java Runtime Environment installert. Hvis Java mangler, pakker skadevaren ut sin egen kopi.
Deretter leser den en lokal fil som inneholder valideringsnøkler til angripernes kommando- og kontrollserver. Etterpå starter den en obfuskert Java-nyttelast som utgir seg for å være decompiler.exe.
Denne nyttelasten undersøker det infiserte systemet, registrerer offeret hos angripernes infrastruktur og laster ned den endelige skadevaren.
Den endelige nyttelasten kombinerer en Java-basert fjernstyringstrojaner med en informasjonstyv. Den kan samle inn innloggingsopplysninger, overvåke brukeraktivitet og gi angriperne omfattende kontroll over den infiserte datamaskinen.
Stjålne data omfatter nettleser- og betalingsinformasjon
Skadevaren kan stjele informasjonskapsler og andre lagrede nettleserdata fra Chrome, Edge, Brave, Opera og Vivaldi.
Den retter seg også mot konto- og betalingsinformasjon knyttet til Discord, Roblox, Minecraft og Microsoft Store-kontoer. I tillegg kan den stjele data fra Exodus Wallet og identifisere en rekke andre kryptolommebokprogrammer.
Overvåkingsfunksjonene omfatter:
- Tastelogging og sporing av museaktivitet
- Skjermbilder og strømming av skrivebordet
- Tilgang til webkamera
- Opplasting og nedlasting av filer
- Kjøring av PowerShell-kommandoer
- Interaktiv ekstern tilgang til kommandolinjen
Bitdefender mener kampanjen er knyttet til Powercat, en trusselgruppe som tidligere er dokumentert av ThreatLocker. Angriperne har imidlertid oppgradert skadevaren og tatt i bruk ny kommando- og kontrollinfrastruktur.
Den falske Xeno Executor-kampanjen viser hvorfor Roblox-spillere bør unngå å laste ned tredjepartsverktøy fra ukjente kilder. Installasjonsprogrammer som markedsføres som uoppdagede jukse- eller skriptverktøy kan skjule alvorlig skadevare som setter kontoer, betalingsinformasjon og enheter i fare.


0 responses to “Falsk Xeno Executor sprer skadevare til Roblox-spillere”