Fake Xeno es un troyano de varias etapas que combina capacidades de robo de información con funcionalidad de Troyano de Acceso Remoto (RAT). Se disfraza como el ejecutor de scripts “Xeno” de Roblox, una herramienta de trampas promovida a los jugadores a través de foros de juegos y comunidades de Discord. Una vez ejecutado, el malware opera en segundo plano mientras roba información sensible y proporciona a su operador acceso remoto al ordenador infectado.

 

 

La infección consta de tres etapas. La primera es un ejecutable llamado “xeno.exe”, que extrae un entorno de ejecución Java incluido y lanza el siguiente componente. La segunda etapa es un archivo Java fuertemente ofuscado que contiene mecanismos antianálisis. La carga útil final se almacena dentro de un directorio diseñado para parecerse a la carpeta Xbox Game Bar GameDVR y está disfrazada como un archivo DLL de Windows.

Fake Xeno se comunica con su infraestructura de mando y control a través de una conexión WebSocket cifrada. Una vez activo, ofrece amplias capacidades de vigilancia. El malware puede grabar la actividad del teclado y el ratón, capturar capturas de pantalla aproximadamente cada medio segundo, transmitir el escritorio casi en tiempo real y acceder a la webcam.

Los atacantes también pueden abrir un shell interactivo de PowerShell o un símbolo de comandos, ejecutar comandos y navegar por archivos en el sistema comprometido. Fake Xeno permite descargar archivos desde el ordenador así como subir archivos adicionales a él. Un mecanismo integrado de escalada de privilegios permite a su operador solicitar permisos elevados cuando sea necesario.

El componente de robo de información apunta a numerosas aplicaciones y tipos de cuentas. Extrae cookies de navegador de Chrome , Edge, Brave, Opera, Opera GX y Vivaldi. Puede robar tokens de Discord, credenciales de sesión de Roblox y Minecraft, y tokens asociados con varios lanzadores de Minecraft de terceros.

Las carteras de criptomonedas son otro objetivo. Fake Xeno busca datos asociados con Exodus, Atomic, Cake Wallet, SafePal, TronWallet y Monero Wallet. También apunta a plataformas de juegos como Steam, Epic Games, Battle.net, Riot Client y Rockstar Games Launcher, junto con varias aplicaciones VPN y herramientas para desarrolladores. Los tokens de pago de Microsoft Store almacenados en archivos de caché local también están entre la información que detecta el malware.

Fake Xeno establece persistencia creando una entrada de Ejecución del Registro de Windows llamada “Calibración de Pantalla”. Sus archivos se colocan en directorios que pueden escribir el usuario con nombres destinados a asemejarse a ubicaciones legítimas de Windows y Xbox Game Bar. El malware también realiza comprobaciones de depuradores, entornos de desarrolladores, máquinas virtuales, características de disco y direcciones MAC para identificar entornos de análisis.

¿Cómo se distribuye el Xeno Falso y cómo se pueden evitar las infecciones?

Fake Xeno se ha distribuido principalmente a través de foros de juegos y comunidades de Discord. La campaña promociona el malware como un ejecutor de scripts de Roblox gratuito y “no detectado”, dirigido a usuarios que buscan herramientas de trampa y formas de eludir sistemas anti-trampas. La campaña ha estado activa al menos desde principios de 2026, con un aumento de actividad observado a partir de marzo.

El paquete malicioso se distribuye como un archivo autoextraíble diseñado para parecerse a un instalador legítimo de Xeno. Los enlaces de descarga pueden aparecer directamente en servidores de Discord y debates en foros de juegos, donde el contexto circundante puede hacer que el archivo parezca creíble para los jugadores que buscan herramientas relacionadas con Roblox. Ejecutar el instalador falso inicia el proceso de infección en varias etapas.

Por ello, los usuarios deben ser especialmente cautelosos con los ejecutores de scripts, trucos de juegos, modificaciones, elujos anti-trampas y herramientas similares obtenidas a través de comunidades no oficiales. Las aplicaciones deben descargarse desde sitios web oficiales de desarrolladores o plataformas de distribución verificadas, en lugar de enlaces publicados por usuarios desconocidos en canales de Discord o foros de juegos.

No se deben abrir ejecutables y archivos inesperados simplemente porque usen el nombre de una herramienta conocida. Un archivo presentado como Xeno puede contener Xeno falso, y su actividad maliciosa puede ocurrir sin signos evidentes tras la ejecución.

Mantener Windows y las aplicaciones instaladas actualizadas y utilizar software de seguridad de confianza puede proporcionar una protección adicional. Se deben evitar enlaces y anuncios sospechosos, y no se deben conceder permisos de notificación a sitios web desconocidos.

Eliminar Fake Xeno trojan

Si Fake Xeno ya ha sido ejecutado, el sistema afectado debe considerarse comprometido porque el malware puede robar credenciales, tokens de sesión, información de monederos de criptomonedas y otros datos sensibles mientras proporciona control remoto a los atacantes. El ordenador debe desconectarse de las redes cuando sea apropiado y escanearse con software de seguridad legítimo para eliminar la infección.
Las credenciales potencialmente expuestas en el ordenador comprometido también deben modificarse usando un dispositivo limpio. Las sesiones asociadas a cuentas afectadas deben revocarse siempre que sea posible, especialmente porque Fake Xeno apunta específicamente a tokens de Discord, datos del navegador, sesiones de Roblox y Minecraft, carteras de criptomonedas y cuentas de juegos.

Deja un comentario