Fake Xeno est un cheval de Troie à plusieurs étapes qui combine des capacités de vol d’informations avec une fonctionnalité de Troie d’accès à distance (RAT). Il se déguise en exécuteur de script Roblox « Xeno », un outil de triche promu auprès des joueurs via des forums de jeux et des communautés Discord. Une fois exécuté, le malware opère en arrière-plan tout en volant des informations sensibles et en fournissant à son opérateur un accès à distance à l’ordinateur infecté.

 

 

L’infection se compose de trois étapes. La première est un exécutable nommé « xeno.exe », qui extrait un environnement d’exécution Java fourni et lance le composant suivant. La deuxième étape est une archive Java fortement obscurcie contenant des mécanismes anti-analyse. La charge utile finale est stockée dans un répertoire conçu pour ressembler au dossier Xbox Game Bar GameDVR et est déguisée en fichier DLL Windows.

Fake Xeno communique avec son infrastructure de commande et de contrôle via une connexion WebSocket chiffrée. Une fois activé, il offre des capacités de surveillance étendues. Le malware peut enregistrer l’activité du clavier et de la souris, capturer des captures d’écran environ toutes les demi-secondes, diffuser le bureau en quasi-temps réel et accéder à la webcam.

Les attaquants peuvent également ouvrir un shell ou une invite de commande PowerShell interactive, exécuter des commandes et parcourir les fichiers sur le système compromis. Fake Xeno permet de télécharger des fichiers depuis l’ordinateur ainsi que de télécharger des fichiers supplémentaires vers celui-ci. Un mécanisme intégré d’escalade de privilèges permet à son opérateur de demander des permissions élevées lorsque cela est nécessaire.

Le voler d’informations cible de nombreuses applications et types de comptes. Il extrait les cookies du navigateur de Chrome , Edge, Brave, Opera, Opera GX et Vivaldi. Il peut voler des tokens Discord, des identifiants de session Roblox et Minecraft, ainsi que des tokens associés à plusieurs lanceurs Minecraft tiers.

Les portefeuilles de cryptomonnaies sont une autre cible. Fake Xeno recherche des données associées à Exodus, Atomic, Cake Wallet, SafePal, TronWallet et Monero Wallet. Il vise également des plateformes de jeux telles que Steam, Epic Games, Battle.net, Riot Client et Rockstar Games Launcher, ainsi que plusieurs applications VPN et outils de développement. Les jetons de paiement du Microsoft Store stockés dans des fichiers de cache locaux font également partie des informations ciblées par le malware.

Fake Xeno établit la persistance en créant une entrée Windows Registry Run nommée « Calibration d’affichage ». Ses fichiers sont placés dans des annuaires écrivables par l’utilisateur dont les noms sont destinés à ressembler à des emplacements légitimes de Windows et Xbox Game Bar. Le malware effectue également des vérifications des débogueurs, des environnements de développeurs, des machines virtuelles, des caractéristiques du disque et des adresses MAC pour identifier les environnements d’analyse.

Comment le faux xéno est-il distribué et comment éviter les infections ?

Fake Xeno a été principalement distribué via des forums de jeux vidéo et des communautés Discord. La campagne promeut le malware comme un exécuteur de scripts Roblox gratuit et « indétecté », ciblant les utilisateurs à la recherche d’outils de triche et de moyens de contourner les systèmes anti-triche. La campagne est active depuis au moins début 2026, avec une activité accrue observée à partir de mars.

Le package malveillant est distribué sous forme d’archives auto-extractives conçue pour ressembler à un installateur Xeno légitime. Les liens de téléchargement peuvent apparaître directement sur les serveurs Discord et les discussions sur les forums de jeux, où le contexte environnant peut rendre le fichier crédible aux joueurs cherchant des outils liés à Roblox. L’exécution du faux installateur déclenche le processus d’infection en plusieurs étapes.

Les utilisateurs doivent donc être particulièrement prudents avec les exécuteurs de scripts, les triches de jeu, les modifications, les contournements anti-triche et les outils similaires obtenus via des communautés non officielles. Les applications doivent être téléchargées depuis les sites officiels des développeurs ou des plateformes de distribution vérifiées, plutôt que sur des liens postés par des utilisateurs inconnus sur les canaux Discord ou les forums de jeux.

Les exécutables et archives inattendus ne doivent pas être ouverts simplement parce qu’ils utilisent le nom d’un outil connu. Un fichier présenté comme Xeno peut à la place contenir du Faux Xeno, et son activité malveillante peut se produire sans signes évidents après l’exécution.

Maintenir Windows et les applications installées à jour et utiliser des logiciels de sécurité réputés peut offrir une protection supplémentaire. Les liens et publicités suspects doivent être évités, et les permissions de notification ne doivent pas être accordées à des sites web inconnus.

Retirer Fake Xeno trojan

Si Fake Xeno a déjà été exécuté, le système concerné doit être considéré comme compromis car le malware peut voler des identifiants, des jetons de session, des informations de portefeuille de cryptomonnaies et d’autres données sensibles tout en fournissant aux attaquants un contrôle à distance. L’ordinateur doit être déconnecté des réseaux lorsque cela est approprié et scanné avec un logiciel de sécurité légitime pour éliminer l’infection.
Les identifiants potentiellement exposés sur l’ordinateur compromis doivent également être modifiés à l’aide d’un appareil propre. Les sessions associées aux comptes concernés doivent être révoquées lorsque possible, d’autant plus que Fake Xeno vise spécifiquement les jetons Discord, les données du navigateur, les sessions Roblox et Minecraft, les portefeuilles de cryptomonnaies et les comptes de jeux.

Laisser un commentaire