Instaladores falsos do Xeno Executor estão infectando jogadores desavisados de Roblox com malware que oferece acesso remoto e rouba informações sensíveis.
O Xeno Executor é uma ferramenta popular do Roblox usada para executar scripts, permitindo que jogadores automatizem ações ou rodem código personalizado na plataforma, incluindo cheats.
A ferramenta não faz parte oficialmente do jogo, então o cliente do Roblox bloqueia periodicamente versões já conhecidas, o que força os criadores do software a lançar novas edições que consigam passar despercebidas.
A Bitdefender identificou uma campanha voltada a usuários de Roblox desde o início do ano, com forte alta em março antes de estabilizar.
Segundo os pesquisadores, o falso Xeno é divulgado a jogadores de Roblox em fóruns de jogos, comunidades no Discord ou por meio de contas comprometidas ou imitadas controladas pelos threat actors.
Os atacantes apresentam o malware como uma versão “indetectável” do Xeno, atraindo usuários que procuram uma edição que não seja detectada pelas proteções anti-cheat do Roblox.
As vítimas baixam arquivos ZIP com os instaladores falsos do Xeno e instruções, ou pacotes autoextraíveis que descompactam o conteúdo automaticamente.
Para dar aparência de legitimidade, os atacantes recriam a estrutura de diretórios de uma instalação autêntica do Xeno, incluem alguns scripts Lua reais e usam nomes de arquivos plausíveis.
Quando a vítima abre o arquivo “xeno.exe”, seguindo as instruções e acreditando se tratar do executável legítimo, na verdade está executando o carregador inicial do malware.
O payload verifica se há um Java Runtime Environment instalado e, se necessário, extrai uma cópia.
Em seguida, lê um arquivo local que contém as chaves de validação do servidor de command and control (C2) dos atacantes.
Depois disso, ele executa um payload Java ofuscado, disfarçado de “decompiler.exe”, que faz verificações do ambiente, registra a vítima e baixa o payload final do malware.
O payload final é um RAT em Java e um malware do tipo infostealer, combinando roubo de credenciais com recursos de vigilância e administração remota.
Suas principais capacidades incluem:
Roubo de dados do navegador, como cookies e outras informações armazenadas de usuários no Chrome, Edge, Brave, Opera e Vivaldi.
Ataque a contas online e dados de pagamento, incluindo tokens do Discord, Roblox, Minecraft e Microsoft Store, além de informações de pagamento associadas às contas do Discord e da Microsoft Store.
Roubo de dados de carteiras de criptomoedas, com funcionalidade dedicada para atingir a Exodus Wallet e suporte para identificar diversas outras carteiras.
Recursos de vigilância, incluindo registro de teclas, monitoramento da atividade do mouse, captura de telas, transmissão da área de trabalho e acesso à webcam.
Controle remoto total, permitindo que os atacantes enviem e baixem arquivos, executem comandos do PowerShell e acessem um shell remoto interativo.
A Bitdefender avalia que a campanha é a mesma que a ThreatLocker havia documentado anteriormente como “Powercat”, mas com atualizações importantes nas capacidades do malware e uma nova infraestrutura de C2, o que indica evolução contínua.
A empresa compartilhou indicadores de comprometimento da campanha e recomenda que jogadores de Roblox evitem completamente a instalação de ferramentas de terceiros de fontes obscuras.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...