Xeno Roblox Cheat-Köder setzen einen Java-basierten Infostealer ein
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine Malware-Kampagne gibt sich als der beliebte Roblox-Skriptausführer Xeno aus, um einen ausgeklügelten, mehrstufigen, Java-basierten Stealer zu verbreiten. Der Betrieb zielt auf Gaming-Communities durch Discord und Online-Foren ab und versucht, Anmeldeinformationen, Kryptowährungs-Wallets und persönliche Informationen zu stehlen. Zusätzlich zum Datendiebstahl unterstützt die Nutzlast Fernzugriffs- und Überwachungsfunktionen, einschließlich Webcam-Steuerung und Live-Desktop-Streaming.
Untersuchung
Bitdefender-Forscher entdeckten eine mehrstufige Infektionskette, die einen betrügerischen Xeno-Loader, eine als Windows-Programm getarnte JAR-Datei und einen abschließenden Java-Stealer umfassen. Die Untersuchung identifizierte fortschrittliche Anti-Analyse-Techniken, einschließlich Überprüfungen auf Debugger und Virtualisierungsartefakte. Forscher entdeckten auch eine neue Kommandostruktur und bestätigten, dass die Malware Privilegienerweiterung durch CMSTP durchführen kann.
Milötigung
Benutzer sollten vermeiden, inoffizielle Spiel-Cheats, Skriptausführer oder verwandte Werkzeuge aus unzuverlässigen Quellen wie Discord-Servern und Gaming-Foren herunterzuladen. Anwendungsrichtlinien und aktualisierte Endpunktschutzprogramme können helfen, unbefugte Binärdateien und bösartige Java-Komponenten zu blockieren. Die Aktivierung der Multi-Faktor-Authentifizierung (MFA) über Gaming-, Messaging-, Kryptowährungs- und Finanzkonten hinweg bietet wichtigen Schutz gegen Anmeldedaten-Diebstahl.
Reaktion
Wenn bösartige Aktivität festgestellt wird, sollte der betroffene Host sofort isoliert werden, um weitere Datenexfiltration oder laterale Bewegungen zu stoppen. Ermittler sollten den Umfang des Kompromisses ermitteln, mit Schwerpunkt auf gestohlenen Browser-Cookies, Anmeldedaten und dem Zugriff auf Kryptowährungs-Wallets. Systemprotokolle sollten auch auf unbefugte PowerShell-Ausführungen und neu erstellte Persistenzmechanismen in der Windows-Registrierung überprüft werden.
Angriffsfluss
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software-/NTUSER-Hive] (via registry_event)
Proof of Value
Verdächtiger PowerShell-Download einer ZIP-Datei (via cmdline)
Proof of Value
Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)
Proof of Value
Verdächtige Command-and-Control über ungewöhnliche Top-Level-Domain (TLD)-DNS-Anfrage (via dns)
Proof of Value
IOCs (HashMd5) zur Erkennung: Gefälschte Xeno Roblox-Cheats liefern mächtigen Java-Stealer über Discord und Foren
Proof of Value
Erkennung der bösartigen C2-Kommunikation in Java-Stealer-Kampagne [Windows-Netzwerkverbindung]
Proof of Value
Erkennung des gefälschten Xeno Roblox-Skriptexekutors mit Java-Stealer [Windows-Prozess-Erstellung]
Proof of Value
Simulationsausführung
Voraussetzung: Der Telemetrie- und Baseline-Vorabcheck muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner hat eine böswillige, Java-basierte ausführbare Datei bereitgestellt, die als Spiele-Cheat getarnt ist. Um Anweisungen zu erhalten und gestohlene Anmeldedaten zu exfiltrieren, muss die Malware ihre C2-Infrastruktur kontaktieren. Der Angreifer verwendet einen bestimmten Endpunkt
https://solthere.net/justacoolkat10um eine erfolgreiche Infektion zu signalisieren. Wir werden PowerShell verwenden, um dieses „Nach Hause telefonieren“-Verhalten zu simulieren, indem wir die Netzwerkanfrage nachahmen, die die Proxy-Protokolle abfangen müssen, um die Erkennung auszulösen. -
Regressionstest-Skript:
# Simulation der Java-Stealer C2-Kommunikation # Ziel: Auslösung der Sigma-Regel über spezifisches bösartiges URL-Muster $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] Simulierte C2-Kommunikation zu initiieren: $C2_URL" -ForegroundColor Cyan try { # Verwenden von Invoke-WebRequest zur Simulation einer browserähnlichen Anfrage über den Proxy $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] Erfolg: Anfrage gesendet. Überprüfen Sie SIEM zur Erkennung." -ForegroundColor Green } catch { Write-Host "[?] Anfrage fehlgeschlagen (Erwartet, wenn die Domain tatsächlich blockiert/ausgefallen ist), aber die Telemetrie sollte trotzdem generiert werden." -ForegroundColor Yellow Write-Host "Fehlerdetails: $($_.Exception.Message)" } -
Bereinigung Befehle:
# Keine persistenten Artefakte, die durch diese Simulation erstellt wurden. # Einfach die PowerShell-Historie löschen, um den simulierten Befehl zu entfernen. Clear-History Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green