Xeno Cheat no Roblox Atraindo Para Implementar um Infostealer Baseado em Java
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de malware está se fazendo passar pelo popular executor de scripts do Roblox, Xeno, para distribuir um sofisticado ladrão baseado em Java de múltiplos estágios. A operação tem como alvo comunidades de jogos através do Discord e fóruns online, visando roubar credenciais, carteiras de criptomoedas e informações pessoais. Além do roubo de dados, a carga suporta acesso remoto e recursos de vigilância, incluindo controle de webcam e transmissão ao vivo da área de trabalho.
Investigação
Pesquisadores da Bitdefender descobriram uma cadeia de infecção em múltiplas etapas envolvendo um carregador Xeno fraudulento, um arquivo JAR disfarçado como um executável do Windows, e um ladrão final em Java. A investigação identificou técnicas avançadas de anti-análise, incluindo verificações para depuradores e artefatos de virtualização. Os pesquisadores também descobriram uma nova infraestrutura de comando e controle e confirmaram que o malware pode realizar escalonamento de privilégios através do CMSTP.
Mitigação
Os usuários devem evitar baixar trapaças de jogos não oficiais, executores de scripts ou ferramentas relacionadas de fontes não confiáveis, como servidores Discord e fóruns de jogos. Políticas de controle de aplicativos e proteção de endpoint atualizados podem ajudar a bloquear binários não autorizados e componentes Java maliciosos. Habilitar a autenticação multifatorial (MFA) em contas de jogos, mensagens, criptomoedas e financeiras adiciona proteção importante contra roubo de credenciais.
Resposta
Se atividade maliciosa for detectada, o host afetado deve ser isolado imediatamente para interromper a exfiltração adicional de dados ou o movimento lateral. Os investigadores devem determinar o escopo do comprometimento, focando em cookies de navegador roubados, credenciais e acesso à carteira de criptomoedas. Os logs do sistema também devem ser revisados para detectar execução não autorizada de PowerShell e novos mecanismos de persistência criados no Registro do Windows.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Proof of Value
Download Suspeito de Arquivo ZIP pelo PowerShell (via cmdline)
Proof of Value
Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)
Proof of Value
Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Proof of Value
IOCs (HashMd5) para detectar: Falsos Cheats Xeno Roblox Entregam Poderoso Ladrão Java Através do Discord e Fóruns
Proof of Value
Detecção de Comunicação Maliciosa C2 na Campanha de Ladrão Java [Conexão de Rede Windows]
Proof of Value
Detecção de Falso Cheat Executor de Scripts Xeno Roblox com Ladrão Java [Criação de Processo Windows]
Proof of Value
Execução de Simulação
Pré-requisito: A Verificação de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: O adversário implantou um executável malicioso baseado em Java disfarçado como uma trapaça de jogo. Para receber instruções e exfiltrar credenciais roubadas, o malware deve se conectar à sua infraestrutura C2. O atacante usa um ponto de extremidade específico
https://solthere.net/justacoolkat10para sinalizar uma infecção bem-sucedida. Usaremos PowerShell para simular esse comportamento de “chamada para casa”, imitando a solicitação de rede que os logs de proxy devem interceptar para acionar a detecção. -
Script de Teste de Regressão:
# Simulação de Comunicação C2 do Ladrão Java # Alvo: Acionar a regra Sigma via padrão específico de URL malicioso $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, como Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] Iniciando comunicação C2 simulada para: $C2_URL" -ForegroundColor Cyan try { # Usando Invoke-WebRequest para simular uma solicitação tipo navegador através do proxy $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] Sucesso: Solicitação enviada. Verifique o SIEM para detecção." -ForegroundColor Green } catch { Write-Host "[?] Solicitação falhou (Esperado se o domínio estiver realmente bloqueado/inativo), mas a telemetria ainda deve ser gerada." -ForegroundColor Yellow Write-Host "Detalhe do Erro: $($_.Exception.Message)" } -
Comandos de Limpeza:
# Sem artefatos persistentes criados por esta simulação. # Simplesmente limpe o histórico do PowerShell para remover o comando simulado. Clear-History Write-Host "[+] Limpeza concluída." -ForegroundColor Green