Xeno Roblox: многоэтапная Java-атака крадёт данные геймеров
Геймеры под прицелом: вредоносная кампания маскируется под Xeno Roblox и использует Java-цепи для кражи данных
Злоумышленники совершенствуют методы атаки на пользователей популярных игровых платформ — Discord, Roblox и Minecraft — с помощью сложной многоэтапной Java-инфекции. Вредоносное программное обеспечение, выдающее себя за исполняемый скрипт Xeno Roblox, запускает каскадную цепочку заражения, финальная цель которой — компрометация учётных записей, криптовалютных кошельков, платёжных токенов и конфиденциальных данных браузеров.
Точка входа: фальшивые читы как приманка
Атака стартует с распространения поддельных загрузок игровых читов. Пользователь получает вредоносный файл, замаскированный под легитимное ПО для модификации игр. При запуске основного пейлоада программа первым делом проверяет, установлена ли в системе среда выполнения Java. Если JRE отсутствует, вредонос самостоятельно инсталлирует её, чтобы обеспечить беспрепятственное выполнение последующих стадий.
Маскировка и обход защиты: JAR-файл под личиной Windows-исполняемого
Следующий этап реализован через JAR-файл, замаскированный под обычный исполняемый файл Windows. Такая маскировка скрывает истинную Java-природу компонента. Внутри JAR-архива содержится обфусцированный байткод, использующий техники, серьёзно затрудняющие статический анализ. Дополнительно вредоносный код проверяет, не выполняется ли он в песочнице или отладочной среде: он ищет типичные индикаторы, характерные для виртуальных машин, и только подтвердив работу в реальной пользовательской системе, устанавливает соединение с сервером Command & Control (C&C) для отправки собранных данных и получения дальнейших команд.
Java-стиллер: широкие шпионские возможности
Третий этап раскрывает весь арсенал вредоносного Java-приложения. Оно обладает обширными шпионскими функциями, нацеленными на максимальный сбор ценной информации:
- Кража личных данных из популярных приложений и учётных записей, специфичных для игровых и коммуникационных платформ;
- Захват скриншотов экрана и запись видео с веб-камеры;
- Отслеживание действий пользователя и перехват взаимодействий;
- Закрепление в системе с автоматическим повторным запуском после перезагрузки.
Атака на криптоактивы: модификация Exodus и сбор токенов
Особое внимание вредонос уделяет приложениям криптовалютных кошельков, в частности Exodus. Применяя продвинутые техники, он изменяет файлы кошелька для извлечения конфиденциальной информации. Кроме того, программа проверяет наличие других установленных приложений-кошельков и адаптирует методы сбора и эксфильтрации данных. В перечень украденных сведений попадают токены, учётные данные Discord и аутентификационные сессии из различных веб-браузеров.
Выводы: эволюция угроз в геймерской и криптосреде
Данная многогранная кампания ярко демонстрирует эволюцию тактик злоумышленников. Комбинируя социальную инженерию с глубокой технической эксплуатацией Java-уязвимостей и многоступенчатой доставкой, атакующие фокусируются на нишевой, но крайне уязвимой аудитории — геймерах и владельцах криптоактивов. Маскировка под популярные читы, детектирование песочниц и ручная установка JRE значительно повышают шансы на скрытное проникновение и успешную кражу данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



