Falsos ejecutores de Roblox Xeno instalan un stealer y RAT de Java
Falsos ejecutores de Roblox Xeno instalan un stealer y RAT de Java
Bitdefender documentó paquetes que imitan al ejecutor Xeno y se promocionan en foros y Discord. La cadena instala malware de Java capaz de robar cuentas, cookies, carteras y pagos, además de registrar teclas, usar la cámara y controlar el equipo.
Una imitación convincente de Xeno
Bitdefender identificó una campaña que distribuye versiones falsas de Xeno Executor, una herramienta no oficial utilizada para ejecutar scripts y trampas en Roblox. Los atacantes promocionan supuestas ediciones 'indetectables' mediante foros, comunidades de Discord y cuentas comprometidas o suplantadas.
Los archivos recrean la estructura de una instalación legítima e incluyen algunos scripts Lua reales. Al ejecutar xeno.exe, la víctima inicia en realidad un cargador que prepara un entorno Java, valida claves con el servidor de mando y descarga las siguientes etapas.
Robo de datos, vigilancia y control remoto
La segunda etapa es un archivo JAR disfrazado como decompiler.exe. Comprueba si se ejecuta en depuradores o máquinas virtuales y, tras superar esas defensas, instala una tercera etapa bajo una carpeta asociada con Xbox Game Bar para aparentar legitimidad.
La carga final combina funciones de stealer y RAT: roba cookies y datos de navegadores, cuentas de Discord, Roblox y Minecraft, información de carteras de criptomonedas y tokens de pago. También puede registrar teclas, capturar pantalla y cámara, transmitir el escritorio, manipular archivos, ejecutar PowerShell y abrir una shell interactiva.
- La campaña afecta a usuarios desde comienzos de 2026 y aumentó con fuerza en marzo.
- La infraestructura y capacidades observadas indican que el malware continúa en desarrollo.
- El señuelo puede comprometer equipos familiares compartidos y exponer información de menores y adultos.
Recomendaciones para usuarios y administradores
- Evitar ejecutores, trampas y paquetes distribuidos fuera de canales oficiales, especialmente archivos enviados por Discord o foros.
- Usar cuentas estándar sin privilegios administrativos para juegos y aplicar control de aplicaciones cuando sea posible.
- Mantener protección de endpoint, filtrado web y autenticación multifactor en Roblox, Discord, correo y servicios de pago.
- Revisar procesos javaw.exe, archivos JAR con extensiones engañosas y persistencia anómala bajo carpetas GameDVR o similares.
- Ante una ejecución sospechosa, aislar el equipo, cambiar credenciales desde un dispositivo limpio y revocar sesiones y tokens activos.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista