Fake Xeno ist ein mehrstufiger Trojaner, der Informationsdiebstahl mit Remote Access Trojan (RAT)-Funktionalität kombiniert. Er tarnt sich als “Xeno”-Roblox-Skript-Executor, ein Cheat-Tool, das Spielern durch Spielforen und Discord-Communities beworben wird. Nach der Ausführung operiert die Malware im Hintergrund, stiehlt sensible Informationen und gewährt ihrem Betreiber Fernzugriff auf den infizierten Computer.
Die Infektion besteht aus drei Stufen. Die erste ist eine ausführbare Datei namens “xeno.exe”, die eine gebündelte Java-Laufzeitumgebung extrahiert und die nächste Komponente startet. Die zweite Stufe ist ein stark obfuskiertes Java-Archiv mit Anti-Analyse-Mechanismen. Die endgültige Nutzlast wird in einem Verzeichnis gespeichert, das dem Xbox Game Bar GameDVR-Ordner ähnelt und als Windows-DLL-Datei getarnt ist.
Fake Xeno kommuniziert über eine verschlüsselte WebSocket-Verbindung mit seiner Command-and-Control-Infrastruktur. Sobald es aktiv ist, bietet es umfangreiche Überwachungsmöglichkeiten. Die Malware kann Tastatur- und Mausaktivitäten aufzeichnen, etwa alle halbe Sekunde Screenshots machen, den Desktop nahezu in Echtzeit streamen und auf die Webcam zugreifen.
Angreifer können außerdem eine interaktive PowerShell-Shell oder Eingabeaufforderung öffnen, Befehle ausführen und Dateien auf dem kompromittierten System durchsuchen. Fake Xeno unterstützt das Herunterladen von Dateien vom Computer sowie das Hochladen zusätzlicher Dateien. Ein integrierter Mechanismus zur Eskalation von Privilegien ermöglicht es dem Betreiber, bei Bedarf erhöhte Berechtigungen anzufordern.
Die Informationsdiebstahl-Komponente richtet sich an zahlreiche Anwendungen und Kontotypen. Sie extrahiert Browser-Cookies aus Chrome , Edge, Brave, Opera, Opera GX und Vivaldi. Sie kann Discord-Tokens, Roblox- und Minecraft-Sessionszugangsdaten sowie Token stehlen, die mit mehreren Drittanbieter-Minecraft-Launchern verbunden sind.
Kryptowährungs-Wallets sind ein weiteres Ziel. Fake Xeno sucht nach Daten, die mit Exodus, Atomic, Cake Wallet, SafePal, TronWallet und Monero Wallet verbunden sind. Es richtet sich außerdem gegen Spielplattformen wie Steam, Epic Games, Battle.net, Riot Client und Rockstar Games Launcher sowie mehrere VPN-Anwendungen und Entwicklertools. Auch Zahlungstoken des Microsoft Store, die in lokalen Cache-Dateien gespeichert sind, gehören zu den Informationen, die die Malware anvisiert.
Fake Xeno stellt Persistenz her, indem es einen Windows Registry Run-Eintrag namens “Display Calibration” erstellt. Seine Dateien werden in benutzerbeschreibbaren Verzeichnissen mit Namen abgelegt, die legitimen Windows- und Xbox Game Bar-Standorten ähneln. Die Malware führt außerdem Prüfungen für Debugger, Entwicklerumgebungen, virtuelle Maschinen, Festplatteneigenschaften und MAC-Adressen durch, um Analyseumgebungen zu identifizieren.
Wie wird Fake Xeno verteilt und wie können Infektionen vermieden werden?
Fake Xeno wurde hauptsächlich über Gaming-Foren und Discord-Communities verbreitet. Die Kampagne bewirbt die Malware als kostenlosen und “unentdeckten” Roblox-Skript-Executor, der Nutzer anspricht, die nach Cheat-Tools und Möglichkeiten suchen, Anti-Cheat-Systeme zu umgehen. Die Kampagne ist mindestens seit Anfang 2026 aktiv, mit zunehmender Aktivität ab März.
Das bösartige Paket wird als selbstentpackendes Archiv verteilt, das einem legitimen Xeno-Installer ähnelt. Download-Links können direkt in Discord-Servern und Gaming-Foren erscheinen, wo der umgebende Kontext die Datei für Spieler glaubwürdig erscheinen lassen kann, die nach Roblox-Tools suchen. Das Ausführen des gefälschten Installers initiiert den mehrstufigen Infektionsprozess.
Nutzer sollten daher besonders vorsichtig sein bei Skriptausführungen, Spielcheats, Modifikationen, Anti-Cheat-Umgehungen und ähnlichen Tools, die über inoffizielle Communities erworben werden. Anwendungen sollten von offiziellen Entwicklerwebsites oder verifizierten Vertriebsplattformen heruntergeladen werden, anstatt von Links unbekannter Nutzer in Discord-Kanälen oder Gaming-Foren gepostet zu werden.
Unerwartete ausführbare Dateien und Archive sollten nicht einfach geöffnet werden, weil sie den Namen eines bekannten Tools verwenden. Eine als Xeno präsentierte Datei kann stattdessen Fake Xeno enthalten, und deren bösartige Aktivitäten können nach der Ausführung ohne offensichtliche Anzeichen auftreten.
Das Aktualisieren von Windows und installierten Anwendungen sowie die Verwendung seriöser Sicherheitssoftware können zusätzlichen Schutz bieten. Verdächtige Links und Werbung sollten vermieden werden, und Benachrichtigungsberechtigungen sollten nicht an unbekannte Webseiten erteilt werden.
Entfernen Fake Xeno trojan
Wenn Fake Xeno bereits ausgeführt wurde, sollte das betroffene System als kompromittiert behandelt werden, da die Malware Zugangsdaten, Sitzungstoken, Kryptowährungs-Wallet-Informationen und andere sensible Daten stehlen kann und Angreifern gleichzeitig Fernsteuerung bietet. Der Computer sollte, wo angemessen, von Netzwerken getrennt und mit legitimer Sicherheitssoftware gescannt werden, um die Infektion zu entfernen.
Zugangsdaten, die potenziell auf dem kompromittierten Computer offengelegt werden, sollten ebenfalls mit einem sauberen Gerät geändert werden. Sitzungen, die mit betroffenen Konten verknüpft sind, sollten, wo möglich, widerrufen werden, insbesondere da Fake Xeno gezielt Discord-Token, Browserdaten, Roblox- und Minecraft-Sitzungen, Kryptowährungs-Wallets und Spielkonten anspricht.
