SOC Prime Bias: Високий

06 Aug 2026 16:06 UTC

Xeno Roblox Cheat використовує Джава-базований крадій

Author Photo
SOC Prime Team linkedin icon Стежити
Xeno Roblox Cheat використовує Джава-базований крадій
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія зі шкідливим програмним забезпеченням видає себе за популярний скрипт-екзекутор Roblox Xeno, щоб поширити складний багатостадійний крадій на базі Java. Операція націлена на ігрові спільноти через Discord і онлайн-форуми з метою крадіжки облікових даних, криптовалютних гаманців і особистої інформації. Окрім крадіжки даних, навантаження підтримує функції віддаленого доступу та нагляду, включаючи контроль веб-камери та пряму трансляцію робочого столу.

Розслідування

Дослідники Bitdefender виявили багатостадійний ланцюжок інфекції, в якому шахрайський завантажувач Xeno, JAR-файл, замаскований під виконуваний файл Windows, та фінальний стадії Java-крадій. Розслідування виявило передові антианалізні техніки, включаючи перевірки на відлагоджувачі та артефакти віртуалізації. Дослідники також виявили нову інфраструктуру командування та керування і підтвердили, що шкідливе програмне забезпечення може виконувати ескалацію привілеїв через CMSTP.

Зменшення загроз

Користувачам слід уникати завантаження неофіційних зломів ігор, скрипт-екзекуторів або пов’язаних інструментів з ненадійних джерел, таких як сервери Discord і ігрові форуми. Політики контролю додатків і оновлений захист кінцевих точок можуть допомогти блокувати несанкціоновані виконувані файли та зловмисні Java-компоненти. Включення багатофакторної автентифікації (MFA) в ігрових, месенджерських, криптовалютних та фінансових облікових записах додає важливий захист від крадіжки облікових даних.

Відповідь

Якщо виявлено шкідливу активність, уражений хост повинен бути ізольований негайно, щоб зупинити подальше вилучення даних або бічний рух. Слідчі повинні визначати обсяг компрометації, зосереджуючись на втрачених даних браузера, облікових даних і доступу до криптовалютних гаманців. Логі системи також слід переглядати для виявлення несанкціонованого виконання PowerShell та щойно створених механізмів стійкості в реєстрі Windows.

Потік атак

Виконання симуляції

Передумова: Перевірка телеметрії та базових показників на попередньому польоті повинна пройти.

Обґрунтування: У цьому розділі детально описується точний виконання техніки противника (TTP), розробленої для спрацьовування правила виявлення. Команди та наративи ПОВИННІ безпосередньо відображати ідентифіковані TTP та мають на меті генерувати саме телеметрію, очікувану виявленою логікою. Абстрактні чи несумісні приклади призведуть до помилкової діагностики.

  • Опис атаки та команди: Противник впровадив зловмисний виконуваний файл на базі Java, замаскований під ігровий чіт. Щоб отримувати інструкції та ексфільтрувати вкрадені облікові дані, шкідливий код повинен звернутися до своєї інфраструктури C2. Зловмисник використовує конкретний кінцевий пункт https://solthere.net/justacoolkat10 для сигналізації про успішну інфекцію. Ми використаємо PowerShell, щоб імітувати цю поведінку “дзвінка додому”, імітуючи мережевий запит, який журнал проксі повинен перехопити для спрацьовування виявлення.

  • Скрипт регресійного тестування:

    # Імітація зв'язку Java-крадія з C2
    # Ціль: Спровокувати правило Sigma через конкретний зловмисний URL-шаблон
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, як Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] Початок імітованого зв'язку з C2: $C2_URL" -ForegroundColor Cyan
    
    try {
        # Використання Invoke-WebRequest для емуляції запиту, подібного до браузера, через проксі
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] Успіх: Запит відправлено. Перевірте SIEM для виявлення." -ForegroundColor Green
    }
    catch {
        Write-Host "[?] Запит не вдався (очікувано, якщо домен фактично заблоковано/відключено), але телеметрія все ще повинна бути згенерована" -ForegroundColor Yellow
        Write-Host "Деталі помилки: $($_.Exception.Message)"
    }
  • Команди очищення:

    # Постійні артефакти не були створені цією симуляцією.
    # Просто очистіть історію PowerShell, щоб видалити симульовану команду.
    Clear-History
    Write-Host "[+] Очищення завершено." -ForegroundColor Green