Фалшиви инсталационни програми за Xeno Executor заразяват нищо неподозиращи играчи на Roblox със зловреден софтуер, който осигурява отдалечен достъп и краде чувствителна информация.
Xeno Executor е популярна помощна програма за Roblox за изпълнение на скриптове, които играчите могат да използват за автоматизиране на действия или изпълнение на персонализиран код в платформата, включително читове.
Инструментът не е официална част от играта, поради което клиентът на Roblox периодично блокира съществуващите версии, принуждавайки създателите на инструмента да пускат нови версии, които работят незабелязано.
Компанията за киберсигурност Bitdefender откри кампания, насочена към потребители на Roblox от началото на годината, която отбелязва рязък ръст през март, преди да се стабилизира.
Изследователите установиха, че фалшивият Xeno се популяризира сред играчите на Roblox чрез гейминг форуми, общности в Discord или чрез компрометирани акаунти или такива под чужда самоличност, контролирани от атакуващите.
Киберпрестъпниците рекламират зловредния софтуер като „незасичана“ версия на Xeno, привличайки потребители, които търсят версия, която не би била открита от защитите на Roblox срещу читове.
Жертвите изтеглят ZIP архиви, съдържащи фалшивите инсталационни програми на Xeno заедно с инструкции, или саморазархивиращи се архиви, които разопаковат съдържанието автоматично.
За да направят тези пакети да изглеждат автентични, атакуващите пресъздават директорийната структура на легитимна инсталация на Xeno, включват някои истински скриптове на Lua и използват правдоподобни имена на файлове.
След като жертвите стартират „xeno.exe“, както е указано, вярвайки, че това е легитимният изпълним файл на Xeno, те всъщност стартират първия етап на зареждане на зловредния софтуер.
Злонамереният код проверява за наличие на Java Runtime Environment и извлича такава, ако е необходимо, след което чете локален файл, съдържащ ключовете за валидиране на сървъра за управление и контрол (C2) на атакуващите.
След това стартира обфускиран зловреден Java код, маскиран като „decompiler.exe“, който извършва проверки на средата, регистрира жертвата и изтегля финалния зловреден код.
Финалният злонамерен код е базиран на Java RAT и софтуер за кражба на информация, който комбинира кражба на идентификационни данни с възможности за наблюдение и отдалечено администриране.
Неговите най-важни възможности са обобщени по следния начин:
- Краде данни от браузъри, включително бисквитки и други съхранени потребителски данни от Chrome, Edge, Brave, Opera и Vivaldi.
- Насочва се към онлайн акаунти и данни за плащания, включително токени за Discord, Roblox, Minecraft, Microsoft Store и информация за плащания, свързана с акаунти в Discord и Microsoft Store.
- Краде данни за портфейли за криптовалута, с целева функционалност, насочена към Exodus Wallet, и поддръжка за идентифициране на множество други криптопортфейли.
- Осигурява възможности за наблюдение, включително регистриране на натиснатите клавиши (keylogging), регистриране на активността на мишката, заснемане на екрани, стрийминг на работния плот и достъп до уеб камерата.
- Позволява пълен отдалечен контрол, давайки възможност на атакуващите да качват и изтеглят файлове, да изпълняват команди в PowerShell и да осъществяват достъп до интерактивен отдалечен шел.
Bitdefender вярва, че кампанията е същата като тази, която ThreatLocker по-рано документира под името „Powercat“, но със значителни актуализации на възможностите на зловредния софтуер и нова C2 инфраструктура, което показва непрекъснато развитие.
Bitdefender сподели индикатори за компрометиране (IoCs) за кампанията и препоръчва на играчите на Roblox напълно да избягват инсталирането на инструменти от трети страни от неясни източници.