Троянизированный Xeno для Roblox оказался не просто сомнительным читом. Microsoft Threat Intelligence 27 февраля 2026 года и ThreatLocker 25 марта 2026 года описали кампанию Powercat: под видом Xeno.exe и RobloxPlayerBeta.exe пользователю подсовывают загрузчик, который ставит на Windows многофункциональный RAT и параллельно крадёт куки, токены и игровые аккаунты. Для ИТ-отделов тут плохая новость простая: если на том же ПК открыт рабочий браузер, история быстро выходит за пределы Roblox.
Отчёты Microsoft и ThreatLocker указывают на одну кампанию
Черновик зря ссылался на Bitdefender и BleepingComputer: ключевые технические детали пришли из двух других источников. ThreatLocker пишет, что заметила Powercat в феврале 2026 года. Microsoft предупредила о троянизированных Xeno.exe и RobloxPlayerBeta.exe 27 февраля, а 25 марта ThreatLocker опубликовала детальный разбор с теми же индикаторами: доменом powercat[.]dog, файлом jd-gui.jar и каталогом %LOCALAPPDATA%Xenoworkspace.
Это важно не только для игроков. ThreatLocker связывает кампанию с аудиторией Roblox, Minecraft, Discord и Telegram, а Microsoft отдельно советует изолировать заражённые хосты и сбрасывать учётные данные пользователей, работавших на этих машинах. Перевод с языка SOC на нормальный русский простой: домашний Windows-ПК сегодня часто хранит не только игровые сессии, но и доступ к почте, GitHub, CRM и VPN.
Цепочка заражения маскируется под обычную утилиту
После запуска фальшивого Xeno вредонос не спешит показывать клыки. По данным Microsoft, первый этап разворачивает портативную Java и запускает jd-gui.jar, а для скрытного исполнения использует PowerShell и штатную утилиту cmstp.exe. Затем цепочка добавляет исключения в Microsoft Defender, создаёт задачу планировщика и стартовый скрипт world.vbs, чтобы пережить перезагрузку.
ThreatLocker дополняет картину: перед второй стадией малварь создаёт рабочую папку Xeno и отправляет на powercat[.]dog имя компьютера и пользователя. Для связи с C2 Microsoft указывает IP 79.110.49[.]15. Если на машине внезапно появились jd-gui.jar, world.vbs или подозрительные исключения в Defender, это уже не «ложное срабатывание на чит», а повод отключать хост от сети.
Вредонос крадёт не только игровые аккаунты
Финальная нагрузка совмещает функции стилера и RAT. ThreatLocker пишет о краже данных из Chrome, Edge, Brave, Opera, Opera GX и Vivaldi, сборе Discord-токенов, интересе к аккаунтам Roblox и Minecraft и поиске криптокошельков. Для Exodus версии 26.1.5 исследователи отдельно описали попытку добраться до seed-фразы и подмены кошелька.
На этом история не заканчивается. У Powercat есть кейлоггер, захват экрана, работа с веб-камерой и функции удалённого управления. Microsoft называет финальный модуль многофункциональным вредоносом, который умеет быть и загрузчиком, и раннером, и RAT. Иначе говоря, игрок думает, что скачал скриптовую утилиту, а получает полноценную точку входа в систему.
Рынок читов давно стал удобной воронкой для малвари
Схема не новая, но стала заметно взрослее. В апреле 2024 года McAfee и BleepingComputer писали о фальшивом Cheat Lab, который раздавал RedLine, а в феврале 2025-го Steam снял игру PirateFi после распространения Vidar. Разница в том, что Powercat не ограничивается кражей паролей: здесь уже есть устойчивость в системе и функции наблюдения, то есть компрометация может жить дольше и стоить дороже.
Значение для рынка
Для компаний из России и СНГ вывод приземлённый: BYOD и «один ноутбук на всё» снова превращаются в риск, который приходит не через фишинговое письмо, а через игру, Discord-сервер или ссылку в чате. Для SOC и администраторов это набор конкретных проверок: ищите jd-gui.jar, world.vbs, каталог Xeno в профиле пользователя, левые исключения в Defender и исходящие соединения на powercat[.]dog и 79.110.49[.]15.
Оригиналы и источники: Microsoft Threat Intelligence, ThreatLocker, BleepingComputer о Cheat Lab, BleepingComputer о PirateFi.
Следующий шаг рынка предсказуем: злоумышленники будут всё чаще продавать «рабочие сборки» вокруг популярных игровых и псевдоразработческих инструментов, потому что такой трафик дешевле фишинга и часто проходит мимо корпоративных фильтров.