SOC Prime Bias: Élevé

06 Aug 2026 16:06 UTC

Le Cheat Xeno de Roblox Attire des Utilisateurs pour Déployer un Voleur d’Informations Basé sur Java

Author Photo
SOC Prime Team linkedin icon Suivre
Le Cheat Xeno de Roblox Attire des Utilisateurs pour Déployer un Voleur d’Informations Basé sur Java
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une campagne de logiciels malveillants se fait passer pour le célèbre exécuteur de scripts Roblox Xeno afin de distribuer un voleur sophistiqué en plusieurs étapes basé sur Java. L’opération cible les communautés de joueurs via Discord et les forums en ligne, dans le but de voler des identifiants, des portefeuilles de cryptomonnaie et des informations personnelles. En plus du vol de données, la charge utile prend en charge des fonctionnalités d’accès à distance et de surveillance, y compris le contrôle de la webcam et la diffusion en direct du bureau.

Enquête

Les chercheurs de Bitdefender ont découvert une chaîne d’infection en plusieurs étapes impliquant un chargeur Xeno frauduleux, un fichier JAR déguisé en exécutable Windows, et un voleur basé sur Java en phase finale. L’enquête a identifié des techniques anti-analyse avancées, y compris des vérifications de débogueurs et d’artéfacts de virtualisation. Les chercheurs ont également découvert une nouvelle infrastructure de commande et de contrôle et ont confirmé que le logiciel malveillant peut effectuer une élévation de privilèges via CMSTP.

Atténuation

Les utilisateurs doivent éviter de télécharger des triches de jeu non officielles, des exécuteurs de scripts ou des outils connexes depuis des sources non fiables telles que les serveurs Discord et les forums de jeux. Les politiques de contrôle des applications et la protection des terminaux à jour peuvent aider à bloquer les binaires non autorisés et les composants Java malveillants. Activer l’authentification multifacteur (MFA) sur les comptes de jeux, de messagerie, de cryptomonnaie et financiers ajoute une protection importante contre le vol d’identifiants.

Réponse

Si une activité malveillante est détectée, l’hôte affecté doit être isolé immédiatement pour arrêter toute exfiltration de données supplémentaire ou mouvement latéral. Les enquêteurs doivent déterminer l’étendue de la compromission, en se concentrant sur les cookies de navigateur volés, les identifiants et l’accès aux portefeuilles de cryptomonnaie. Les journaux systèmes doivent également être examinés pour détecter toute exécution non autorisée de PowerShell et de nouveaux mécanismes de persistance créés dans le registre Windows.

Flux d’Attaque

Exécution de simulation

Prérequis : Le vérificateur de télémétrie et de base étape préliminaire doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiées et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à des erreurs de diagnostic.

  • Récit et commandes d’attaque : L’adversaire a déployé un exécutable malveillant basé sur Java déguisé en triche de jeu. Pour recevoir des instructions et extraire des identifiants volés, le logiciel malveillant doit atteindre son infrastructure C2. L’attaquant utilise un point de terminaison spécifique https://solthere.net/justacoolkat10 pour signaler une infection réussie. Nous utiliserons PowerShell pour simuler ce comportement de « retour à la maison », imitant la requête réseau que les journaux proxy doivent intercepter pour déclencher la détection.

  • Script de test de régression :

    # Simulation de communication C2 avec Java Stealer
    # Cible : Déclencher la règle Sigma via un modèle d'URL malveillant spécifique
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] Début de la communication C2 simulée vers : $C2_URL" -ForegroundColor Cyan
    
    try {
        # Utilisation de Invoke-WebRequest pour simuler une requête de type navigateur à travers le proxy
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] Succès : Requête envoyée. Vérifiez SIEM pour détection." -ForegroundColor Green
    }
    catch {
        Write-Host "[?] Requête échouée (attendu si le domaine est effectivement bloqué/en panne), mais la télémétrie devrait toujours être générée." -ForegroundColor Yellow
        Write-Host "Détail de l'erreur : $($_.Exception.Message)"
    }
  • Commandes de nettoyage :

    # Aucun artefact persistant créé par cette simulation.
    # Il suffit de vider l'historique de PowerShell pour supprimer la commande simulée.
    Clear-History
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Green