SOC Prime Bias: Alto

06 Aug 2026 16:06 UTC

Trampas de Xeno Roblox Despliegan un Ladrón de Información Basado en Java

Author Photo
SOC Prime Team linkedin icon Seguir
Trampas de Xeno Roblox Despliegan un Ladrón de Información Basado en Java
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de malware está suplantando al popular ejecutor de scripts de Roblox Xeno para distribuir un sofisticado ladrón basado en Java de múltiples etapas. La operación apunta a comunidades de juegos a través de Discord y foros en línea, con el objetivo de robar credenciales, billeteras de criptomonedas e información personal. Además del robo de datos, la carga útil ofrece funciones de acceso remoto y vigilancia, incluido el control de la cámara web y la transmisión en vivo de escritorio.

Investigación

Los investigadores de Bitdefender descubrieron una cadena de infección de múltiples etapas que involucra un cargador Xeno fraudulento, un archivo JAR disfrazado como un ejecutable de Windows, y un ladrón Java de etapa final. La investigación identificó técnicas avanzadas de anti-análisis, incluyendo verificaciones para depuradores y artefactos de virtualización. Los investigadores también descubrieron nueva infraestructura de comando y control y confirmaron que el malware puede realizar una escalada de privilegios a través de CMSTP.

Mitigación

Los usuarios deben evitar descargar trucos de juegos no oficiales, ejecutores de scripts o herramientas relacionadas de fuentes no confiables como servidores de Discord y foros de juegos. Las políticas de control de aplicaciones y la protección de endpoints actualizada pueden ayudar a bloquear binarios no autorizados y componentes maliciosos de Java. Habilitar la autenticación multifactor (MFA) en cuentas de juegos, mensajería, criptomonedas y financieras brinda protección importante contra el robo de credenciales.

Respuesta

Si se detecta actividad maliciosa, el host afectado debe ser aislado inmediatamente para detener una mayor exfiltración de datos o movimiento lateral. Los investigadores deben determinar el alcance del compromiso, centrarse en cookies del navegador robadas, credenciales y acceso a billeteras de criptomonedas. Los registros del sistema también deben revisarse para detectar la ejecución no autorizada de PowerShell y nuevos mecanismos de persistencia creados en el Registro de Windows.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: La Verificación Previa de Telemetría y Baseline debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta que se espera lógicamente. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario ha desplegado un ejecutable malicioso basado en Java disfrazado como un truco de juego. Para recibir instrucciones y exfiltrar credenciales robadas, el malware debe comunicarse con su infraestructura C2. El atacante utiliza un punto final específico https://solthere.net/justacoolkat10 para señalar una infección exitosa. Usaremos PowerShell para simular este comportamiento de «llamada a casa», imitando la solicitud de red que los registros de proxy deben interceptar para activar la detección.

  • Script de Prueba de Regresión:

    # Simulación de Comunicación C2 de Ladrón de Java
    # Objetivo: Activar la regla Sigma a través de un patrón de URL malicioso específico
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] Iniciando comunicación simulada C2 con: $C2_URL" -ForegroundColor Cyan
    
    try {
        # Usando Invoke-WebRequest para simular una solicitud tipo navegador a través del proxy
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] Éxito: Solicitud enviada. Verificar SIEM para detección." -ForegroundColor Green
    }
    catch {
        Write-Host "[?] Solicitud fallida (lo esperado si el dominio está realmente bloqueado/caído), pero la telemetría aún debería generarse." -ForegroundColor Yellow
        Write-Host "Detalle de Error: $($_.Exception.Message)"
    }
  • Comandos de Limpieza:

    # No se crean artefactos persistentes por esta simulación.
    # Simplemente borre el historial de PowerShell para eliminar el comando simulado.
    Clear-History
    Write-Host "[+] Limpieza completa." -ForegroundColor Green