Хакеры атакуютт игроков в Roblox новым вирусом для кражи банковских карт, крипты и получения доступа устройству

Хакеры атакуютт игроков в Roblox новым вирусом для кражи банковских карт, крипты и получения доступа устройству

изображение: recraft

Мошенники запустили кампанию, где под видом популярного инструмента Xeno Executor для Roblox распространяется связка из трояна удалённого доступа и стилера. Вместо обхода античит-системы игрок получает вирус, который крадёт пароли, данные банковских карт, криптокошельки и передаёт злоумышленникам полный контроль над машиной. Кампания стартовала в начале 2026 года и продолжается до сих пор.

Обещание «невидимого» чита давно стало рабочей приманкой у распространителей вредоносного ПО. Схема простая — заявить об утилите, которую якобы не видит защита платформы, и подождать желающих. По этому пути пошли и авторы новой кампании, которую разобрали аналитики Bitdefender.

Xeno Executor сам по себе не является продуктом Roblox. Инструмент неофициальный и позволяет запускать пользовательские скрипты внутри игры. Часть аудитории берёт его для автоматизации рутины, часть — для читов и запрещённых функций. Разработчики Roblox регулярно ломают работу таких утилит очередными обновлениями клиента, и как раз этот момент злоумышленники используют.

Bitdefender зафиксировала в сети сборку Xeno Executor, которую продвигают как полностью скрытую от античита. Ссылки на скачивание встречаются в разных источниках:

  • на игровых форумах и досках объявлений с модами;
  • в тематических Discord-серверах, посвящённых Roblox;
  • в сообществах во ВКонтакте, Telegram-каналах и на YouTube;
  • на сайтах, стилизованных под официальные страницы утилиты.

Для российских пользователей опасность вполне реальна — российское сообщество Roblox активно сидит именно в тех же Discord-серверах и Telegram-каналах, откуда идёт раздача.

Стоит обратить внимание — обещанного обхода защиты пользователь не получает вовсе. Вместо чита запускается цепочка заражения, которая заканчивается установкой сразу нескольких вредоносных модулей на устройстве жертвы.

Основной боевой единицей выступает троян удалённого доступа, написанный на Java. В комплекте идёт стилер для сбора конфиденциальных данных. Внутри исследовательского комьюнити модули получили обозначения CornFlake и CocoShell. Первый отвечает за удалённое управление, второй — за кражу информации.

Стилер первым делом атакует браузеры. Под ударом оказываются 5 популярных решений:

  • Google Chrome;
  • Microsoft Edge;
  • Brave;
  • Opera;
  • Vivaldi.

Из них вытаскиваются сохранённые пароли, куки-файлы и токены авторизации. Этих данных обычно достаточно, чтобы зайти в аккаунт без ввода логина и пароля заново, а иногда и обойти двухфакторную аутентификацию через сессионные ключи.

Дальше вирус лезет к прикладным сервисам. Интерес представляют Discord, Roblox, Minecraft, Microsoft Store и ряд других цифровых платформ. Для россиян это означает не только потерю игрового аккаунта, но и риск угона Discord-серверов, куда за годы были инвестированы репутация и сообщество.

Финансовая часть выглядит отдельно жёстко. Стилер собирает платёжные данные и охотится за криптовалютными кошельками. Отдельная цель — приложение Exodus Wallet, где хранятся активы у миллионов пользователей.

Интересно, что кражей данных функциональность не заканчивается — после установки атакующие получают практически полный доступ к системе жертвы и могут действовать от её имени.

Возможности удалённого модуля перечислять можно долго. Программа умеет 4 основные вещи для слежки:

  • фиксировать каждое нажатие клавиш;
  • отслеживать движение курсора мыши;
  • регулярно снимать скриншоты рабочего стола;
  • транслировать изображение экрана в реальном времени.

К этому добавляется доступ к веб-камере устройства. Атакующие могут снимать владельца компьютера без каких-либо индикаторов. Дальше идут функции полноценного удалённого администрирования — загрузка произвольных файлов, копирование данных с диска, запуск команд PowerShell и выполнение любых операций от имени залогиненного пользователя.

По данным Bitdefender, всплеск активности пришёлся на март 2026 года. После этого интенсивность распространения немного упала, но операция продолжается. Точное число пострадавших не раскрывается — исследователи не располагают телеметрией по количеству успешно заражённых устройств. Потенциальная аудитория выглядит внушительно — сервис ActivePlayer оценивает суточную активную базу Roblox более чем в 82 млн игроков, часть которых находится в России.

Отдельно стоит держать в голове 4 линии риска, которые открывает такое заражение:

  • утечка паролей и токенов из браузера с последующим угоном аккаунтов;
  • слив криптокошельков и данных банковских карт;
  • скрытая слежка через клавиатуру, экран и веб-камеру;
  • использование машины как плацдарма для атак на других пользователей.

Многие игроки сами облегчают работу вредоносу — отключают защитные механизмы Windows и вносят папку с «читом» в исключения антивируса, считая срабатывания ложными. На это распространители и рассчитывают.

Ранее специалисты центра исследования киберугроз Solar 4RAYS ГК «Солар» выявили новый вредоносный инструмент Santa Stealer. Он предназначен для массовой автоматизированной кражи учётных записей и данных популярных игровых сервисов, VPN-клиентов, менеджеров паролей, мессенджеров, криптовалютных кошельков, личных и корпоративных файлов, а также другой конфиденциальной информации. Вредонос распространяется по модели Malware-as-a-Service (MaaS), а его разработчик сотрудничает с крупными продавцами на теневых форумах, что позволяет значительно расширять масштабы атак и увеличивать возможный ущерб как для обычных пользователей, так и для компаний.

Эксперты CISOCLUB отметили, что игровые сообщества давно превратились в удобную витрину для доставки вредоносного ПО массовому пользователю, и Xeno Executor тут не исключение, а часть тренда. По их оценке, ставка идёт на возраст аудитории и низкий порог осторожности — подростки редко проверяют цифровые подписи файлов и охотнее верят обещаниям в Discord. В CISOCLUB также обратили внимание на связку стилера с полноценным RAT — раньше подобные кампании обычно ограничивались одним компонентом, теперь атакующие сразу закладывают возможность возврата к жертве через месяцы.

Специалисты рекомендуют российским пользователям Roblox отказаться от сторонних утилит целиком, держать антивирус активным и проверять любые загрузки через VirusTotal перед запуском.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: