Fałszywy Xeno Executor do Roblox instaluje RAT-a i infostealera
Kampania podszywa się pod popularne narzędzie do skryptów Roblox. Analizujemy łańcuch Java, zakres kradzieży i sygnały dla użytkowników oraz SOC.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 3 sierpnia 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Bezpieczeństwo pracowników
Popularność nieoficjalnych narzędzi do gier ponownie stała się kanałem dystrybucji malware. Kampania opisana przez Bitdefender oferuje rzekomo „niewykrywalny” Xeno Executor — launcher pozwalający uruchamiać skrypty w Roblox — lecz dołącza do niego wielofunkcyjnego RAT-a i infostealera napisanego w Javie.
To nie jest luka w samym Robloxie. Atak opiera się na świadomym pobraniu programu spoza zaufanego źródła, często po rekomendacji na forum, Discordzie albo z przejętego konta. Dla firm ma to znaczenie, bo ten sam komputer może służyć do gry, poczty, bankowości i pracy zdalnej, a skradzione sesje przeglądarki przekraczają granicę między życiem prywatnym i służbowym.
Co znajduje się w fałszywym pakiecie
Bitdefender Labs obserwuje kampanię od początku 2026 r., ze znacznym wzrostem w marcu. Archiwum ZIP lub samorozpakowujący się instalator naśladuje strukturę legalnego narzędzia, zawiera pliki Lua i program xeno.exe, który pełni rolę pierwszego loadera.
Loader sprawdza obecność Java Runtime Environment, a w razie potrzeby próbuje je doinstalować. Następnie odczytuje klucze walidacyjne i uruchamia zaciemniony plik Java nazwany decompiler.exe. Kolejny etap bada środowisko, rejestruje ofiarę w infrastrukturze operatora i pobiera właściwego RAT-a.
Wykorzystanie Javy jest praktyczne dla atakującego: część logiki działa niezależnie od narzędzi skryptowych typowych dla Windows, a duże, zaciemnione archiwa JAR bywają gorzej analizowane przez proste reguły.
Zakres dostępu jest większy niż konto do gry
Analizowany RAT szuka danych w Chrome, Edge, Brave, Opera i Vivaldi. Kradnie tokeny i dane związane z Discordem, Robloxem, Minecraftem oraz kontem Microsoft, a także informacje płatnicze i portfele kryptowalutowe, w tym Exodus.
Operator może ponadto:
- rejestrować klawisze i ruch myszy;
- wykonywać zrzuty i przesyłać obraz pulpitu;
- uruchamiać kamerę internetową;
- pobierać i wysyłać pliki;
- wykonywać PowerShell oraz polecenia w interaktywnej powłoce;
- zbierać historię, cookies i zapisane dane logowania.
Bitdefender łączy próbki z szerzej rozwijaną kampanią nazywaną przez ThreatLocker „Powercat”. Operatorzy aktualizują elementy łańcucha i adresy C2, więc pojedynczy hash nie jest trwałą metodą detekcji.
Kto powinien zareagować
Najbardziej oczywistą grupą są gracze instalujący mody, cheaty i executory. W organizacji sygnałem ryzyka jest jednak każde niezatwierdzone narzędzie pobrane przez użytkownika: „generator”, konwerter, crack, klient Discorda czy dodatek AI. Kampania pokazuje, że prywatna motywacja użytkownika może doprowadzić do kradzieży firmowego tokena Microsoft 365 przechowywanego w tej samej przeglądarce.
Rodzice i szkoły powinny rozmawiać o ekonomii oszustwa, a nie tylko zakazywać gry. Oferta „premium za darmo”, omijanie zabezpieczeń i instrukcja wyłączenia antywirusa są częścią przynęty. Discord lub forum nie stanowią weryfikacji pochodzenia pliku.
Co zrobić po uruchomieniu podejrzanego Xeno
Odłącz urządzenie od sieci i nie loguj się na nim do kolejnych usług. Z czystego sprzętu zmień hasła, wyloguj aktywne sesje, odśwież tokeny, włącz MFA lub passkeys i sprawdź reguły poczty oraz zarejestrowane aplikacje OAuth. Portfele kryptowalutowe wymagają osobnego procesu migracji sekretów.
W firmie incydent powinien objąć analizę endpointu, tożsamości i chmury. Samo odinstalowanie programu nie usuwa skutków kradzieży cookies. Warto polować na nietypowe procesy Java uruchomione z katalogów pobrań lub tymczasowych, instalację JRE tuż przed zdarzeniem, połączenia nowych plików JAR, uruchamianie PowerShella przez Javę i anomalie logowania.
Szerszy kontekst daje nasz przewodnik o infostealerach i kradzieży sesji oraz materiał jak rozpoznawać phishing i fałszywe narzędzia.
Fakty źródłowe a wnioski Breachroad
Bitdefender potwierdza analizowany łańcuch, funkcje RAT-a i obserwowaną dystrybucję. BleepingComputer opublikował niezależne omówienie. Nie ma podstaw, by uznać oficjalną platformę Roblox albo prawdziwy projekt Xeno za autorów malware; napastnicy wykorzystują ich rozpoznawalność.
Wnioskiem Breachroad jest uwzględnienie prywatnych zachowań na urządzeniach z dostępem do firmy w modelu zagrożeń, bez piętnowania użytkownika. Szkolenia z cyberbezpieczeństwa i phishingu uczą bezpiecznego sprawdzania plików i zgłaszania pomyłek, a audyt bezpieczeństwa IT może ocenić separację profili, EDR i unieważnianie sesji.


