Xeno RobloxチートがJavaベースの情報スティーラーを展開
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
マルウェアキャンペーンが人気のあるRobloxスクリプト実行ツールXenoを装い、高度なマルチステージのJavaベースのスティーラーを配布しています。この作戦はDiscordやオンラインフォーラムを通じてゲームコミュニティを狙い、資格情報、暗号通貨ウォレット、および個人情報を盗むことを目的としています。データ窃盗に加えて、ペイロードはリモートアクセスと監視機能をサポートしており、ウェブカメラ制御やライブデスクトップストリーミングを含みます。
調査
Bitdefenderの研究者は、偽のXenoローダー、Windows実行ファイルとして偽装されたJARファイル、そして最終段階のJavaスティーラーを含むマルチステージの感染チェーンを発見しました。この調査では、デバッガと仮想化アーティファクトのチェックなど、高度な抗分析技術が特定されました。研究者はまた、新しい指令統制インフラストラクチャを発見し、マルウェアがCMSTPを介した権限昇格を実行できることを確認しました。
緩和策
ユーザーは、Discordサーバーやゲームフォーラムなどの信頼できないソースから、非公式のゲームチート、スクリプト実行ツール、または関連ツールをダウンロードしないようにするべきです。アプリケーション制御ポリシーと更新されたエンドポイント保護は、許可されていないバイナリや悪意のあるJavaコンポーネントをブロックするのに役立ちます。ゲーム、メッセージング、暗号通貨、金融アカウントにおいて多要素認証(MFA)を有効にすることは、資格情報の盗難に対する重要な保護を追加します。
対応策
悪意のある活動が検出された場合、影響を受けたホストは直ちに隔離され、さらなるデータ流出や横方向移動を阻止する必要があります。調査者は、被害の範囲を特定し、盗まれたブラウザのクッキー、資格情報、暗号通貨ウォレットへのアクセスに焦点を当てるべきです。システムログもまた、許可されていないPowerShellの実行とWindowsレジストリに新しく作成された持続メカニズムについてレビューすべきです。
攻撃フロー
検出
持続性のある可能性のあるポイント[ASEPs – ソフトウェア/NTUSER Hive](via registry_event)
Proof of Value
疑わしいPowerShellのZIPファイルのダウンロード(via cmdline)
Proof of Value
隠されたPowerShellコマンドラインを通じた実行の可能性(via cmdline)
Proof of Value
異常なトップレベルドメイン(TLD)のDNSリクエストによる疑わしい指令と制御(via dns)
Proof of Value
IOC(HashMd5)を検出する:偽のXeno RobloxチートがDiscordとフォーラムで強力なJavaスティーラーを配信
Proof of Value
Javaスティーラーキャンペーンにおける悪意のあるC2通信の検出[Windowsネットワーク接続]
Proof of Value
Javaスティーラーを含むXeno Robloxスクリプト実行ツールの偽チートの検出[Windowsプロセス作成]
Proof of Value
シミュレーション実行
前提条件:テレメトリー&ベースライン事前チェックが合格している必要があります。
理論:このセクションでは、検出ルールをトリガーするように設計された敵の手法(TTP)の正確な実行について詳述します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指しています。抽象的または無関係な例は誤診につながります。
-
攻撃の説明とコマンド: 攻撃者は、ゲームチートとして偽装された悪意のあるJavaベースの実行可能ファイルを展開しました。命令を受け取り、盗まれた資格情報を流出させるために、マルウェアはそのC2インフラストラクチャに接続する必要があります。攻撃者は特定のエンドポイント
https://solthere.net/justacoolkat10感染が成功したことを示すためにシグナルを送ります。この”ホームコール”の動作を模擬するためにPowerShellを使用し、プロキシログが検出をトリガーするためにネットワークリクエストを傍受しなければなりません。 -
回帰テストスクリプト:
# JavaスティーラーC2通信のシミュレーション # ターゲット:特定の悪意のあるURLパターンを通じてSigmaルールをトリガー $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] $C2_URL に対してシミュレートされたC2通信を開始します。" -ForegroundColor Cyan try { # プロキシ経由でブラウザのようなリクエストをシミュレートするためにInvoke-WebRequestを使用 $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] 成功:リクエストが送信されました。SIEMを確認して検出を確認してください。" -ForegroundColor Green } catch { Write-Host "[?] リクエストが失敗しました(ドメインが実際にブロックされている/ダウンしている場合に期待されます)が、テレメトリは生成されるべきです。" -ForegroundColor Yellow Write-Host "エラー詳細:$($_.Exception.Message)" } -
クリーンアップのコマンド:
# このシミュレーションによって作成された永続的なアーティファクトはありません。 # シミュレートされたコマンドを削除するために単にPowerShell履歴をクリアします。 Clear-History Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green