Xeno Roblox: многоэтапная Java-атака крадёт данные геймеров

Геймеры под прицелом: вредоносная кампания маскируется под Xeno Roblox и использует Java-цепи для кражи данных

Злоумышленники совершенствуют методы атаки на пользователей популярных игровых платформ — Discord, Roblox и Minecraft — с помощью сложной многоэтапной Java-инфекции. Вредоносное программное обеспечение, выдающее себя за исполняемый скрипт Xeno Roblox, запускает каскадную цепочку заражения, финальная цель которой — компрометация учётных записей, криптовалютных кошельков, платёжных токенов и конфиденциальных данных браузеров.

Точка входа: фальшивые читы как приманка

Атака стартует с распространения поддельных загрузок игровых читов. Пользователь получает вредоносный файл, замаскированный под легитимное ПО для модификации игр. При запуске основного пейлоада программа первым делом проверяет, установлена ли в системе среда выполнения Java. Если JRE отсутствует, вредонос самостоятельно инсталлирует её, чтобы обеспечить беспрепятственное выполнение последующих стадий.

Маскировка и обход защиты: JAR-файл под личиной Windows-исполняемого

Следующий этап реализован через JAR-файл, замаскированный под обычный исполняемый файл Windows. Такая маскировка скрывает истинную Java-природу компонента. Внутри JAR-архива содержится обфусцированный байткод, использующий техники, серьёзно затрудняющие статический анализ. Дополнительно вредоносный код проверяет, не выполняется ли он в песочнице или отладочной среде: он ищет типичные индикаторы, характерные для виртуальных машин, и только подтвердив работу в реальной пользовательской системе, устанавливает соединение с сервером Command & Control (C&C) для отправки собранных данных и получения дальнейших команд.

Java-стиллер: широкие шпионские возможности

Третий этап раскрывает весь арсенал вредоносного Java-приложения. Оно обладает обширными шпионскими функциями, нацеленными на максимальный сбор ценной информации:

  • Кража личных данных из популярных приложений и учётных записей, специфичных для игровых и коммуникационных платформ;
  • Захват скриншотов экрана и запись видео с веб-камеры;
  • Отслеживание действий пользователя и перехват взаимодействий;
  • Закрепление в системе с автоматическим повторным запуском после перезагрузки.

Атака на криптоактивы: модификация Exodus и сбор токенов

Особое внимание вредонос уделяет приложениям криптовалютных кошельков, в частности Exodus. Применяя продвинутые техники, он изменяет файлы кошелька для извлечения конфиденциальной информации. Кроме того, программа проверяет наличие других установленных приложений-кошельков и адаптирует методы сбора и эксфильтрации данных. В перечень украденных сведений попадают токены, учётные данные Discord и аутентификационные сессии из различных веб-браузеров.

Выводы: эволюция угроз в геймерской и криптосреде

Данная многогранная кампания ярко демонстрирует эволюцию тактик злоумышленников. Комбинируя социальную инженерию с глубокой технической эксплуатацией Java-уязвимостей и многоступенчатой доставкой, атакующие фокусируются на нишевой, но крайне уязвимой аудитории — геймерах и владельцах криптоактивов. Маскировка под популярные читы, детектирование песочниц и ручная установка JRE значительно повышают шансы на скрытное проникновение и успешную кражу данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: