SOC Prime Bias: Alto

06 Aug 2026 16:06 UTC

Xeno Cheat no Roblox Atraindo Para Implementar um Infostealer Baseado em Java

Author Photo
SOC Prime Team linkedin icon Seguir
Xeno Cheat no Roblox Atraindo Para Implementar um Infostealer Baseado em Java
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de malware está se fazendo passar pelo popular executor de scripts do Roblox, Xeno, para distribuir um sofisticado ladrão baseado em Java de múltiplos estágios. A operação tem como alvo comunidades de jogos através do Discord e fóruns online, visando roubar credenciais, carteiras de criptomoedas e informações pessoais. Além do roubo de dados, a carga suporta acesso remoto e recursos de vigilância, incluindo controle de webcam e transmissão ao vivo da área de trabalho.

Investigação

Pesquisadores da Bitdefender descobriram uma cadeia de infecção em múltiplas etapas envolvendo um carregador Xeno fraudulento, um arquivo JAR disfarçado como um executável do Windows, e um ladrão final em Java. A investigação identificou técnicas avançadas de anti-análise, incluindo verificações para depuradores e artefatos de virtualização. Os pesquisadores também descobriram uma nova infraestrutura de comando e controle e confirmaram que o malware pode realizar escalonamento de privilégios através do CMSTP.

Mitigação

Os usuários devem evitar baixar trapaças de jogos não oficiais, executores de scripts ou ferramentas relacionadas de fontes não confiáveis, como servidores Discord e fóruns de jogos. Políticas de controle de aplicativos e proteção de endpoint atualizados podem ajudar a bloquear binários não autorizados e componentes Java maliciosos. Habilitar a autenticação multifatorial (MFA) em contas de jogos, mensagens, criptomoedas e financeiras adiciona proteção importante contra roubo de credenciais.

Resposta

Se atividade maliciosa for detectada, o host afetado deve ser isolado imediatamente para interromper a exfiltração adicional de dados ou o movimento lateral. Os investigadores devem determinar o escopo do comprometimento, focando em cookies de navegador roubados, credenciais e acesso à carteira de criptomoedas. Os logs do sistema também devem ser revisados para detectar execução não autorizada de PowerShell e novos mecanismos de persistência criados no Registro do Windows.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário implantou um executável malicioso baseado em Java disfarçado como uma trapaça de jogo. Para receber instruções e exfiltrar credenciais roubadas, o malware deve se conectar à sua infraestrutura C2. O atacante usa um ponto de extremidade específico https://solthere.net/justacoolkat10 para sinalizar uma infecção bem-sucedida. Usaremos PowerShell para simular esse comportamento de “chamada para casa”, imitando a solicitação de rede que os logs de proxy devem interceptar para acionar a detecção.

  • Script de Teste de Regressão:

    # Simulação de Comunicação C2 do Ladrão Java
    # Alvo: Acionar a regra Sigma via padrão específico de URL malicioso
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, como Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] Iniciando comunicação C2 simulada para: $C2_URL" -ForegroundColor Cyan
    
    try {
        # Usando Invoke-WebRequest para simular uma solicitação tipo navegador através do proxy
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] Sucesso: Solicitação enviada. Verifique o SIEM para detecção." -ForegroundColor Green
    }
    catch {
        Write-Host "[?] Solicitação falhou (Esperado se o domínio estiver realmente bloqueado/inativo), mas a telemetria ainda deve ser gerada." -ForegroundColor Yellow
        Write-Host "Detalhe do Erro: $($_.Exception.Message)"
    }
  • Comandos de Limpeza:

    # Sem artefatos persistentes criados por esta simulação.
    # Simplesmente limpe o histórico do PowerShell para remover o comando simulado.
    Clear-History
    Write-Host "[+] Limpeza concluída." -ForegroundColor Green