SOC Prime Bias: Alto

06 Aug 2026 16:06 UTC

Lo Cheat Xeno di Roblox Usa Esca per Distribuire un Infostealer Basato su Java

Author Photo
SOC Prime Team linkedin icon Segui
Lo Cheat Xeno di Roblox Usa Esca per Distribuire un Infostealer Basato su Java
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una campagna malware sta impersonando il noto esecutore di script Roblox Xeno per distribuire un sofisticato stealer basato su Java a più fasi. L’operazione prende di mira le comunità di gioco attraverso Discord e forum online, mirando a rubare credenziali, portafogli di criptovalute e informazioni personali. Oltre al furto di dati, il payload supporta funzionalità di accesso remoto e sorveglianza, inclusi il controllo della webcam e lo streaming live del desktop.

Indagine

I ricercatori di Bitdefender hanno scoperto una catena di infezione multistadio che coinvolge un caricatore Xeno fraudolento, un file JAR mascherato da eseguibile Windows e uno stealer Java di fase finale. L’indagine ha identificato tecniche di anti-analisi avanzate, compresi controlli per debugger e artefatti di virtualizzazione. I ricercatori hanno inoltre scoperto una nuova infrastruttura di comando e controllo e confermato che il malware può eseguire l’escalation dei privilegi tramite CMSTP.

Mitigazione

Gli utenti dovrebbero evitare di scaricare trucchi di gioco non ufficiali, esecutori di script o strumenti correlati da fonti non attendibili come server Discord e forum di gioco. Le politiche di controllo delle applicazioni e la protezione degli endpoint aggiornata possono aiutare a bloccare binari non autorizzati e componenti Java dannosi. L’abilitazione dell’autenticazione multi-fattore (MFA) su account di gioco, messaggistica, criptovaluta e finanziari aggiunge una protezione importante contro il furto di credenziali.

Risposta

Se viene rilevata un’attività dannosa, l’host interessato dovrebbe essere isolato immediatamente per interrompere ulteriori esfiltrazioni di dati o movimenti laterali. Gli investigatori dovrebbero determinare l’entità del compromesso, focalizzandosi sui cookie del browser rubati, credenziali e accesso ai portafogli di criptovaluta. I registri del sistema dovrebbero essere inoltre esaminati per esecuzioni non autorizzate di PowerShell e nuovi meccanismi di persistenza creati nel Registro di Windows.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere superato.

Razionale: Questa sezione descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e Comandi dell’Attacco: L’avversario ha distribuito un eseguibile dannoso basato su Java mascherato da trucco di gioco. Per ricevere istruzioni ed esfiltrare credenziali rubate, il malware deve contattare la sua infrastruttura C2. L’attaccante utilizza un endpoint specifico https://solthere.net/justacoolkat10 per segnalare un’infezione riuscita. Utilizzeremo PowerShell per simulare questo comportamento “call home”, imitando la richiesta di rete che i log del proxy devono intercettare per attivare il rilevamento.

  • Script di Test di Regressione:

    # Simulazione di Comunicazione C2 Java Stealer
    # Obiettivo: Attivare la regola Sigma tramite uno schema URL malevolo specifico
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] Iniziando la comunicazione C2 simulata verso: $C2_URL" -ForegroundColor Cyan
    
    try {
        # Utilizzo di Invoke-WebRequest per simulare una richiesta come da browser attraverso il proxy
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] Successo: Richiesta inviata. Verifica SIEM per il rilevamento." -ForegroundColor Green
    }
    catch {
        Write-Host "[?] Richiesta fallita (previsto se il dominio è effettivamente bloccato/giù), ma la telemetria dovrebbe comunque essere generata." -ForegroundColor Yellow
        Write-Host "Dettaglio Errore: $($_.Exception.Message)"
    }
  • Comandi di Pulizia:

    # Nessun artefatto persistente creato da questa simulazione.
    # Basta cancellare la cronologia di PowerShell per rimuovere il comando simulato.
    Clear-History
    Write-Host "[+] Pulizia completata." -ForegroundColor Green