SOC Prime Bias: Hoch

06 Aug 2026 16:06 UTC

Xeno Roblox Cheat-Köder setzen einen Java-basierten Infostealer ein

Author Photo
SOC Prime Team linkedin icon Folgen
Xeno Roblox Cheat-Köder setzen einen Java-basierten Infostealer ein
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine Malware-Kampagne gibt sich als der beliebte Roblox-Skriptausführer Xeno aus, um einen ausgeklügelten, mehrstufigen, Java-basierten Stealer zu verbreiten. Der Betrieb zielt auf Gaming-Communities durch Discord und Online-Foren ab und versucht, Anmeldeinformationen, Kryptowährungs-Wallets und persönliche Informationen zu stehlen. Zusätzlich zum Datendiebstahl unterstützt die Nutzlast Fernzugriffs- und Überwachungsfunktionen, einschließlich Webcam-Steuerung und Live-Desktop-Streaming.

Untersuchung

Bitdefender-Forscher entdeckten eine mehrstufige Infektionskette, die einen betrügerischen Xeno-Loader, eine als Windows-Programm getarnte JAR-Datei und einen abschließenden Java-Stealer umfassen. Die Untersuchung identifizierte fortschrittliche Anti-Analyse-Techniken, einschließlich Überprüfungen auf Debugger und Virtualisierungsartefakte. Forscher entdeckten auch eine neue Kommandostruktur und bestätigten, dass die Malware Privilegienerweiterung durch CMSTP durchführen kann.

Milötigung

Benutzer sollten vermeiden, inoffizielle Spiel-Cheats, Skriptausführer oder verwandte Werkzeuge aus unzuverlässigen Quellen wie Discord-Servern und Gaming-Foren herunterzuladen. Anwendungsrichtlinien und aktualisierte Endpunktschutzprogramme können helfen, unbefugte Binärdateien und bösartige Java-Komponenten zu blockieren. Die Aktivierung der Multi-Faktor-Authentifizierung (MFA) über Gaming-, Messaging-, Kryptowährungs- und Finanzkonten hinweg bietet wichtigen Schutz gegen Anmeldedaten-Diebstahl.

Reaktion

Wenn bösartige Aktivität festgestellt wird, sollte der betroffene Host sofort isoliert werden, um weitere Datenexfiltration oder laterale Bewegungen zu stoppen. Ermittler sollten den Umfang des Kompromisses ermitteln, mit Schwerpunkt auf gestohlenen Browser-Cookies, Anmeldedaten und dem Zugriff auf Kryptowährungs-Wallets. Systemprotokolle sollten auch auf unbefugte PowerShell-Ausführungen und neu erstellte Persistenzmechanismen in der Windows-Registrierung überprüft werden.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- und Baseline-Vorabcheck muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner hat eine böswillige, Java-basierte ausführbare Datei bereitgestellt, die als Spiele-Cheat getarnt ist. Um Anweisungen zu erhalten und gestohlene Anmeldedaten zu exfiltrieren, muss die Malware ihre C2-Infrastruktur kontaktieren. Der Angreifer verwendet einen bestimmten Endpunkt https://solthere.net/justacoolkat10 um eine erfolgreiche Infektion zu signalisieren. Wir werden PowerShell verwenden, um dieses „Nach Hause telefonieren“-Verhalten zu simulieren, indem wir die Netzwerkanfrage nachahmen, die die Proxy-Protokolle abfangen müssen, um die Erkennung auszulösen.

  • Regressionstest-Skript:

    # Simulation der Java-Stealer C2-Kommunikation
    # Ziel: Auslösung der Sigma-Regel über spezifisches bösartiges URL-Muster
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] Simulierte C2-Kommunikation zu initiieren: $C2_URL" -ForegroundColor Cyan
    
    try {
        # Verwenden von Invoke-WebRequest zur Simulation einer browserähnlichen Anfrage über den Proxy
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] Erfolg: Anfrage gesendet. Überprüfen Sie SIEM zur Erkennung." -ForegroundColor Green
    }
    catch {
        Write-Host "[?] Anfrage fehlgeschlagen (Erwartet, wenn die Domain tatsächlich blockiert/ausgefallen ist), aber die Telemetrie sollte trotzdem generiert werden." -ForegroundColor Yellow
        Write-Host "Fehlerdetails: $($_.Exception.Message)"
    }
  • Bereinigung Befehle:

    # Keine persistenten Artefakte, die durch diese Simulation erstellt wurden.
    # Einfach die PowerShell-Historie löschen, um den simulierten Befehl zu entfernen.
    Clear-History
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green