Le Cheat Xeno de Roblox Attire des Utilisateurs pour Déployer un Voleur d’Informations Basé sur Java
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de logiciels malveillants se fait passer pour le célèbre exécuteur de scripts Roblox Xeno afin de distribuer un voleur sophistiqué en plusieurs étapes basé sur Java. L’opération cible les communautés de joueurs via Discord et les forums en ligne, dans le but de voler des identifiants, des portefeuilles de cryptomonnaie et des informations personnelles. En plus du vol de données, la charge utile prend en charge des fonctionnalités d’accès à distance et de surveillance, y compris le contrôle de la webcam et la diffusion en direct du bureau.
Enquête
Les chercheurs de Bitdefender ont découvert une chaîne d’infection en plusieurs étapes impliquant un chargeur Xeno frauduleux, un fichier JAR déguisé en exécutable Windows, et un voleur basé sur Java en phase finale. L’enquête a identifié des techniques anti-analyse avancées, y compris des vérifications de débogueurs et d’artéfacts de virtualisation. Les chercheurs ont également découvert une nouvelle infrastructure de commande et de contrôle et ont confirmé que le logiciel malveillant peut effectuer une élévation de privilèges via CMSTP.
Atténuation
Les utilisateurs doivent éviter de télécharger des triches de jeu non officielles, des exécuteurs de scripts ou des outils connexes depuis des sources non fiables telles que les serveurs Discord et les forums de jeux. Les politiques de contrôle des applications et la protection des terminaux à jour peuvent aider à bloquer les binaires non autorisés et les composants Java malveillants. Activer l’authentification multifacteur (MFA) sur les comptes de jeux, de messagerie, de cryptomonnaie et financiers ajoute une protection importante contre le vol d’identifiants.
Réponse
Si une activité malveillante est détectée, l’hôte affecté doit être isolé immédiatement pour arrêter toute exfiltration de données supplémentaire ou mouvement latéral. Les enquêteurs doivent déterminer l’étendue de la compromission, en se concentrant sur les cookies de navigateur volés, les identifiants et l’accès aux portefeuilles de cryptomonnaie. Les journaux systèmes doivent également être examinés pour détecter toute exécution non autorisée de PowerShell et de nouveaux mécanismes de persistance créés dans le registre Windows.
Flux d’Attaque
Détections
Points de persistance possible [ASEPs – Logiciel/Ruche NTUSER] (via registry_event)
Proof of Value
Téléchargement PowerShell suspect de fichier ZIP (via cmdline)
Proof of Value
Possibilité d’exécution par lignes de commande PowerShell cachées (via cmdline)
Proof of Value
Commande et contrôle suspect par requête DNS de domaine de premier niveau inhabituel (TLD) (via dns)
Proof of Value
IOCs (HashMd5) à détecter : Fausse triche Xeno Roblox livrant un puissant voleur Java via Discord et les forums
Proof of Value
Détection de communication C2 malveillante dans la campagne Java Stealer [Connexion Réseau Windows]
Proof of Value
Détection de fausse triche avec exécuteur de script Xeno Roblox avec voleur Java [Création de processus Windows]
Proof of Value
Exécution de simulation
Prérequis : Le vérificateur de télémétrie et de base étape préliminaire doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiées et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à des erreurs de diagnostic.
-
Récit et commandes d’attaque : L’adversaire a déployé un exécutable malveillant basé sur Java déguisé en triche de jeu. Pour recevoir des instructions et extraire des identifiants volés, le logiciel malveillant doit atteindre son infrastructure C2. L’attaquant utilise un point de terminaison spécifique
https://solthere.net/justacoolkat10pour signaler une infection réussie. Nous utiliserons PowerShell pour simuler ce comportement de « retour à la maison », imitant la requête réseau que les journaux proxy doivent intercepter pour déclencher la détection. -
Script de test de régression :
# Simulation de communication C2 avec Java Stealer # Cible : Déclencher la règle Sigma via un modèle d'URL malveillant spécifique $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] Début de la communication C2 simulée vers : $C2_URL" -ForegroundColor Cyan try { # Utilisation de Invoke-WebRequest pour simuler une requête de type navigateur à travers le proxy $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] Succès : Requête envoyée. Vérifiez SIEM pour détection." -ForegroundColor Green } catch { Write-Host "[?] Requête échouée (attendu si le domaine est effectivement bloqué/en panne), mais la télémétrie devrait toujours être générée." -ForegroundColor Yellow Write-Host "Détail de l'erreur : $($_.Exception.Message)" } -
Commandes de nettoyage :
# Aucun artefact persistant créé par cette simulation. # Il suffit de vider l'historique de PowerShell pour supprimer la commande simulée. Clear-History Write-Host "[+] Nettoyage terminé." -ForegroundColor Green