Bitdefender обнаружила кампанию, в которой фальшивый Xeno для Roblox заражает игроков сразу двумя классами вредоносов: стилером для кражи данных и RAT для удалённого управления. Для русскоязычной IT-аудитории тут важен не только сам кейс с Roblox, но и знакомая схема: серый софт, Discord и форумы, правдоподобная упаковка, а на выходе — компрометация токенов, платёжных данных и рабочих учёток.
Как пишет BleepingComputer, атаки идут как минимум с начала 2026 года: в марте активность резко выросла, а затем вышла на более стабильный уровень. Целью стал Xeno Executor — популярная среди игроков утилита для запуска скриптов в Roblox. Это неофициальный инструмент, который используют для автоматизации действий, кастомного кода и, прямо скажем, читов. Roblox регулярно ломает такие сборки своими защитами, поэтому вокруг «свежих» и «непалящихся» версий всегда есть спрос. Этим спросом и пользуются атакующие.
Распространение устроено без особых технических фокусов, зато с хорошим пониманием аудитории. Поддельные сборки рекламируют на игровых форумах, в Discord-сообществах и через скомпрометированные либо поддельные аккаунты. Приманка стандартная и потому рабочая: пользователю обещают «undetected»-версию Xeno, которую якобы не видит античит Roblox. Жертве предлагают скачать ZIP-архив с установщиком и инструкцией или самораспаковывающийся архив, который сам разложит файлы по местам. Чтобы не спугнуть пользователя раньше времени, злоумышленники воспроизводят структуру каталогов, похожую на легитимную установку Xeno, добавляют настоящие Lua-скрипты и используют правдоподобные имена файлов.
Дальше срабатывает привычная для малвари логика многоступенчатой загрузки. Пользователь запускает файл xeno.exe, думая, что это нужный ему исполнитель, а на деле стартует первый загрузчик. Он проверяет, есть ли в системе Java Runtime Environment, и при необходимости разворачивает её сам. Затем читает локальный файл с ключами валидации для командного сервера злоумышленников и запускает обфусцированный Java-пейлоад, замаскированный под decompiler.exe. Уже этот модуль проверяет среду, регистрирует новую жертву на стороне C2 и подтягивает финальную нагрузку. Такой конвейер хорош для операторов кампании по двум причинам: он снижает заметность на ранних стадиях и позволяет быстро менять финальный пейлоад, не перепаковывая всю схему заново.
Финальный модуль — это Java-совместимый RAT со встроенными функциями стилера. Набор возможностей вполне взрослый, без скидок на игровую тематику. Малварь вытаскивает cookies и другие сохранённые данные из Chrome, Edge, Brave, Opera и Vivaldi. Отдельно интересуется аккаунтами и платёжными артефактами, связанными с Discord, Roblox, Minecraft и Microsoft Store. Есть функции для кражи данных криптокошельков, в том числе отдельная логика под Exodus Wallet и распознавание множества других кошельков. На этом жадность не заканчивается: вредонос умеет вести кейлоггинг, логировать активность мыши, делать скриншоты, стримить рабочий стол и обращаться к веб-камере. Плюс у операторов остаётся полный удалённый доступ: загрузка и выгрузка файлов, выполнение PowerShell-команд и интерактивная shell-сессия.
Для корпоративной безопасности это важный момент: история уже давно не про то, что «школьник скачал читы и сломал домашний ПК». Стилеры такого класса уносят браузерные куки, токены сессий, сохранённые логины и платёжные данные без оглядки на то, игровой это компьютер или рабочий ноутбук с тем же Discord, браузером и синхронизацией профиля. Если сотрудник использует одно устройство и для работы, и для игр, цепочка «серый игровой инструмент — кража токена — доступ к рабочим сервисам» перестаёт быть теорией. Для SOC и endpoint-команд здесь нет ничего экзотического, но именно такие бытовые каналы заражения часто проходят мимо процессов, заточенных под фишинг и офисные вложения.
Отдельно показательно, что Bitdefender связывает нынешнюю кампанию с малварью, которую ThreatLocker раньше описывала как Powercat. Но речь не о простом переиздании старого набора: у кампании обновлены возможности и новая инфраструктура командных серверов. То есть операторы не просто переименовали архив и пошли дальше, а развивают инструмент как продукт, пусть и криминальный. Для защитников это плохая, но уже типичная новость: серые экосистемы вокруг популярных платформ становятся полигоном для постоянно обновляемых вредоносных цепочек, где маркетинг подстраивается под комьюнити не хуже, чем у легального софта.
История с Roblox здесь интересна не только из-за масштаба платформы, но и из-за самого механизма рынка. Как только официальный клиент начинает жёстче душить неофициальные утилиты, пользователи бросаются искать «свежую» сборку в обход защиты. В этом зазоре между спросом на обход и дефицитом доверенных источников и рождается идеальная воронка для злоумышленников. Поэтому вопрос уже не в том, появится ли следующий фальшивый Xeno для Roblox, а в том, какие ещё игровые и околоигровые инструменты станут удобным шлюзом для кражи токенов и удалённого доступа за пределами игрового мира.