Ir al contenido principal
← Volver a Newlatests
Portada: Falsos ejecutores de Roblox Xeno instalan un stealer y RAT de Java
InternacionalInteligencia de Amenazas

Falsos ejecutores de Roblox Xeno instalan un stealer y RAT de Java

4 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Falsos ejecutores de Roblox Xeno instalan un stealer y RAT de Java

Bitdefender documentó paquetes que imitan al ejecutor Xeno y se promocionan en foros y Discord. La cadena instala malware de Java capaz de robar cuentas, cookies, carteras y pagos, además de registrar teclas, usar la cámara y controlar el equipo.

Una imitación convincente de Xeno

Bitdefender identificó una campaña que distribuye versiones falsas de Xeno Executor, una herramienta no oficial utilizada para ejecutar scripts y trampas en Roblox. Los atacantes promocionan supuestas ediciones 'indetectables' mediante foros, comunidades de Discord y cuentas comprometidas o suplantadas.

Los archivos recrean la estructura de una instalación legítima e incluyen algunos scripts Lua reales. Al ejecutar xeno.exe, la víctima inicia en realidad un cargador que prepara un entorno Java, valida claves con el servidor de mando y descarga las siguientes etapas.

Robo de datos, vigilancia y control remoto

La segunda etapa es un archivo JAR disfrazado como decompiler.exe. Comprueba si se ejecuta en depuradores o máquinas virtuales y, tras superar esas defensas, instala una tercera etapa bajo una carpeta asociada con Xbox Game Bar para aparentar legitimidad.

La carga final combina funciones de stealer y RAT: roba cookies y datos de navegadores, cuentas de Discord, Roblox y Minecraft, información de carteras de criptomonedas y tokens de pago. También puede registrar teclas, capturar pantalla y cámara, transmitir el escritorio, manipular archivos, ejecutar PowerShell y abrir una shell interactiva.

  • La campaña afecta a usuarios desde comienzos de 2026 y aumentó con fuerza en marzo.
  • La infraestructura y capacidades observadas indican que el malware continúa en desarrollo.
  • El señuelo puede comprometer equipos familiares compartidos y exponer información de menores y adultos.

Recomendaciones para usuarios y administradores

  • Evitar ejecutores, trampas y paquetes distribuidos fuera de canales oficiales, especialmente archivos enviados por Discord o foros.
  • Usar cuentas estándar sin privilegios administrativos para juegos y aplicar control de aplicaciones cuando sea posible.
  • Mantener protección de endpoint, filtrado web y autenticación multifactor en Roblox, Discord, correo y servicios de pago.
  • Revisar procesos javaw.exe, archivos JAR con extensiones engañosas y persistencia anómala bajo carpetas GameDVR o similares.
  • Ante una ejecución sospechosa, aislar el equipo, cambiar credenciales desde un dispositivo limpio y revocar sesiones y tokens activos.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    BleepingComputer ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista