Lo Cheat Xeno di Roblox Usa Esca per Distribuire un Infostealer Basato su Java
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Una campagna malware sta impersonando il noto esecutore di script Roblox Xeno per distribuire un sofisticato stealer basato su Java a più fasi. L’operazione prende di mira le comunità di gioco attraverso Discord e forum online, mirando a rubare credenziali, portafogli di criptovalute e informazioni personali. Oltre al furto di dati, il payload supporta funzionalità di accesso remoto e sorveglianza, inclusi il controllo della webcam e lo streaming live del desktop.
Indagine
I ricercatori di Bitdefender hanno scoperto una catena di infezione multistadio che coinvolge un caricatore Xeno fraudolento, un file JAR mascherato da eseguibile Windows e uno stealer Java di fase finale. L’indagine ha identificato tecniche di anti-analisi avanzate, compresi controlli per debugger e artefatti di virtualizzazione. I ricercatori hanno inoltre scoperto una nuova infrastruttura di comando e controllo e confermato che il malware può eseguire l’escalation dei privilegi tramite CMSTP.
Mitigazione
Gli utenti dovrebbero evitare di scaricare trucchi di gioco non ufficiali, esecutori di script o strumenti correlati da fonti non attendibili come server Discord e forum di gioco. Le politiche di controllo delle applicazioni e la protezione degli endpoint aggiornata possono aiutare a bloccare binari non autorizzati e componenti Java dannosi. L’abilitazione dell’autenticazione multi-fattore (MFA) su account di gioco, messaggistica, criptovaluta e finanziari aggiunge una protezione importante contro il furto di credenziali.
Risposta
Se viene rilevata un’attività dannosa, l’host interessato dovrebbe essere isolato immediatamente per interrompere ulteriori esfiltrazioni di dati o movimenti laterali. Gli investigatori dovrebbero determinare l’entità del compromesso, focalizzandosi sui cookie del browser rubati, credenziali e accesso ai portafogli di criptovaluta. I registri del sistema dovrebbero essere inoltre esaminati per esecuzioni non autorizzate di PowerShell e nuovi meccanismi di persistenza creati nel Registro di Windows.
Flusso di Attacco
Rilevazioni
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (tramite registry_event)
Proof of Value
Scaricamento sospetto di file ZIP tramite PowerShell (via cmdline)
Proof of Value
Possibilità di esecuzione tramite linee di comando PowerShell nascoste (via cmdline)
Proof of Value
Comando e controllo sospetto tramite richiesta DNS da dominio di primo livello (TLD) insolito (via dns)
Proof of Value
Indicatori di Compromissione (HashMd5) da rilevare: Trucchi Falsi di Xeno Roblox distribuiscono potente Java Stealer attraverso Discord e Forum
Proof of Value
Rilevazione di Comunicazione C2 Maligna in Campagna Java Stealer [Connessione di Rete di Windows]
Proof of Value
Rilevamento di Trucchi Falsi dell’Esecutore di Script Xeno Roblox con Java Stealer [Creazione di Processo di Windows]
Proof of Value
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.
Razionale: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione e Comandi dell’Attacco: L’avversario ha distribuito un eseguibile dannoso basato su Java mascherato da trucco di gioco. Per ricevere istruzioni ed esfiltrare credenziali rubate, il malware deve contattare la sua infrastruttura C2. L’attaccante utilizza un endpoint specifico
https://solthere.net/justacoolkat10per segnalare un’infezione riuscita. Utilizzeremo PowerShell per simulare questo comportamento “call home”, imitando la richiesta di rete che i log del proxy devono intercettare per attivare il rilevamento. -
Script di Test di Regressione:
# Simulazione di Comunicazione C2 Java Stealer # Obiettivo: Attivare la regola Sigma tramite uno schema URL malevolo specifico $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] Iniziando la comunicazione C2 simulata verso: $C2_URL" -ForegroundColor Cyan try { # Utilizzo di Invoke-WebRequest per simulare una richiesta come da browser attraverso il proxy $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] Successo: Richiesta inviata. Verifica SIEM per il rilevamento." -ForegroundColor Green } catch { Write-Host "[?] Richiesta fallita (previsto se il dominio è effettivamente bloccato/giù), ma la telemetria dovrebbe comunque essere generata." -ForegroundColor Yellow Write-Host "Dettaglio Errore: $($_.Exception.Message)" } -
Comandi di Pulizia:
# Nessun artefatto persistente creato da questa simulazione. # Basta cancellare la cronologia di PowerShell per rimuovere il comando simulato. Clear-History Write-Host "[+] Pulizia completata." -ForegroundColor Green