Trampas de Xeno Roblox Despliegan un Ladrón de Información Basado en Java
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña de malware está suplantando al popular ejecutor de scripts de Roblox Xeno para distribuir un sofisticado ladrón basado en Java de múltiples etapas. La operación apunta a comunidades de juegos a través de Discord y foros en línea, con el objetivo de robar credenciales, billeteras de criptomonedas e información personal. Además del robo de datos, la carga útil ofrece funciones de acceso remoto y vigilancia, incluido el control de la cámara web y la transmisión en vivo de escritorio.
Investigación
Los investigadores de Bitdefender descubrieron una cadena de infección de múltiples etapas que involucra un cargador Xeno fraudulento, un archivo JAR disfrazado como un ejecutable de Windows, y un ladrón Java de etapa final. La investigación identificó técnicas avanzadas de anti-análisis, incluyendo verificaciones para depuradores y artefactos de virtualización. Los investigadores también descubrieron nueva infraestructura de comando y control y confirmaron que el malware puede realizar una escalada de privilegios a través de CMSTP.
Mitigación
Los usuarios deben evitar descargar trucos de juegos no oficiales, ejecutores de scripts o herramientas relacionadas de fuentes no confiables como servidores de Discord y foros de juegos. Las políticas de control de aplicaciones y la protección de endpoints actualizada pueden ayudar a bloquear binarios no autorizados y componentes maliciosos de Java. Habilitar la autenticación multifactor (MFA) en cuentas de juegos, mensajería, criptomonedas y financieras brinda protección importante contra el robo de credenciales.
Respuesta
Si se detecta actividad maliciosa, el host afectado debe ser aislado inmediatamente para detener una mayor exfiltración de datos o movimiento lateral. Los investigadores deben determinar el alcance del compromiso, centrarse en cookies del navegador robadas, credenciales y acceso a billeteras de criptomonedas. Los registros del sistema también deben revisarse para detectar la ejecución no autorizada de PowerShell y nuevos mecanismos de persistencia creados en el Registro de Windows.
Flujo de Ataque
Detecciones
Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (vía registry_event)
Proof of Value
Descarga Sospechosa de PowerShell de Archivo ZIP (vía cmdline)
Proof of Value
La Posibilidad de Ejecución a Través de Líneas de Comando de PowerShell Ocultas (vía cmdline)
Proof of Value
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
Proof of Value
IOCs (HashMd5) para detectar: Falsos Trucos de Xeno Roblox Entregan Potente Ladrón de Java a Través de Discord y Foros
Proof of Value
Detección de Comunicación Maliciosa C2 en Campaña de Ladrón Java [Conexión de Red de Windows]
Proof of Value
Detección de Falso Truco de Ejecutivo de Script Xeno de Roblox con Ladrón de Java [Creación de Procesos de Windows]
Proof of Value
Ejecución de Simulación
Prerequisito: La Verificación Previa de Telemetría y Baseline debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta que se espera lógicamente. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario ha desplegado un ejecutable malicioso basado en Java disfrazado como un truco de juego. Para recibir instrucciones y exfiltrar credenciales robadas, el malware debe comunicarse con su infraestructura C2. El atacante utiliza un punto final específico
https://solthere.net/justacoolkat10para señalar una infección exitosa. Usaremos PowerShell para simular este comportamiento de «llamada a casa», imitando la solicitud de red que los registros de proxy deben interceptar para activar la detección. -
Script de Prueba de Regresión:
# Simulación de Comunicación C2 de Ladrón de Java # Objetivo: Activar la regla Sigma a través de un patrón de URL malicioso específico $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] Iniciando comunicación simulada C2 con: $C2_URL" -ForegroundColor Cyan try { # Usando Invoke-WebRequest para simular una solicitud tipo navegador a través del proxy $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] Éxito: Solicitud enviada. Verificar SIEM para detección." -ForegroundColor Green } catch { Write-Host "[?] Solicitud fallida (lo esperado si el dominio está realmente bloqueado/caído), pero la telemetría aún debería generarse." -ForegroundColor Yellow Write-Host "Detalle de Error: $($_.Exception.Message)" } -
Comandos de Limpieza:
# No se crean artefactos persistentes por esta simulación. # Simplemente borre el historial de PowerShell para eliminar el comando simulado. Clear-History Write-Host "[+] Limpieza completa." -ForegroundColor Green