2 Remove Virus

Rimuovere Fake Xeno trojan

Fake Xeno è un Trojan multistadio che combina capacità di rubare informazioni con la funzionalità di Trojan di Accesso Remoto (RAT). Si traveste da script executor “Xeno” Roblox, uno strumento cheat promosso ai giocatori tramite forum di gioco e comunità Discord. Una volta eseguito, il malware opera in background rubando informazioni sensibili e fornendo al suo operatore l’accesso remoto al computer infetto.

 

 

L’infezione è composta da tre fasi. Il primo è un eseguibile chiamato “xeno.exe”, che estrae un Java Runtime Environment integrato e avvia il componente successivo. Il secondo stadio è un archivio Java fortemente offuscato contenente meccanismi di anti-analisi. Il payload finale è memorizzato all’interno di una directory progettata per assomigliare alla cartella Xbox Game Bar GameDVR ed è camuffato da file DLL di Windows.

Fake Xeno comunica con la sua infrastruttura di comando e controllo tramite una connessione WebSocket criptata. Una volta attiva, offre ampie capacità di sorveglianza. Il malware può registrare attività da tastiera e mouse, catturare screenshot circa ogni mezzo secondo, trasmettere il desktop in streaming quasi in tempo reale e accedere alla webcam.

Gli attaccanti possono anche aprire una shell interattiva PowerShell o un prompt dei comandi, eseguire comandi e sfogliare i file sul sistema compromesso. Fake Xeno supporta il download di file dal computer così come il caricamento di file aggiuntivi su di esso. Un meccanismo integrato di escalation dei privilegi consente all’operatore di richiedere permessi elevati quando necessario.

Il componente di rubo di informazioni prende di mira numerose applicazioni e tipi di account. Estrae i cookie del browser da Chrome Edge, Brave, Opera, Opera GX e Vivaldi. Può rubare token Discord, credenziali di sessione Roblox e Minecraft, e token associati a diversi launcher di Minecraft di terze parti.

I portafogli di criptovalute sono un altro bersaglio. Fake Xeno cerca dati associati a Exodus, Atomic, Cake Wallet, SafePal, TronWallet e Monero Wallet. Prende di mira anche piattaforme di gioco come Steam, Epic Games, Battle.net, Riot Client e Rockstar Games Launcher, oltre a diverse applicazioni VPN e strumenti per sviluppatori. Anche i token di pagamento del Microsoft Store memorizzati in file di cache locali sono tra le informazioni prese di mira dal malware.

Fake Xeno stabilisce la persistenza creando una voce di esecuzione del registro Windows chiamata “Display Calibration”. I suoi file sono inseriti in directory scrivibili dall’utente con nomi pensati per assomigliare a posizioni legittime di Windows e Xbox Game Bar. Il malware effettua anche controlli per debugger, ambienti per sviluppatori, macchine virtuali, caratteristiche del disco e indirizzi MAC per identificare ambienti di analisi.

Come viene distribuito il Xeno Falso e come si possono evitare le infezioni?

Fake Xeno è stato distribuito principalmente attraverso forum di gaming e comunità Discord. La campagna promuove il malware come un esecutore di script Roblox gratuito e “non rilevato”, mirando agli utenti in cerca di strumenti di trucco e modi per bypassare i sistemi anti-cheat. La campagna è attiva almeno dall’inizio del 2026, con un aumento dell’attività osservata a partire da marzo.

Il pacchetto malevolo viene distribuito come un archivio autoestraente progettato per assomigliare a un installatore Xeno legittimo. I link per il download possono apparire direttamente nei server Discord e nelle discussioni nei forum di gaming, dove il contesto circostante può rendere il file credibile ai giocatori che cercano strumenti legati a Roblox. L’esecuzione del falso installatore avvia il processo di infezione a più fasi.

Gli utenti dovrebbero quindi prestare particolare attenzione con script executor, trucchi di videogioco, modifiche, bypass anti-cheat e strumenti simili ottenuti tramite comunità non ufficiali. Le applicazioni dovrebbero essere scaricate da siti web ufficiali di sviluppatori o piattaforme di distribuzione verificate, piuttosto che da link pubblicati da utenti sconosciuti nei canali Discord o nei forum di gaming.

Eseguibili e archivi inattesi non dovrebbero essere aperti semplicemente perché utilizzano il nome di uno strumento noto. Un file presentato come Xeno può invece contenere Xeno Falso, e la sua attività dannosa può verificarsi senza segni evidenti dopo l’esecuzione.

Mantenere aggiornate Windows e le applicazioni installate e utilizzare software di sicurezza affidabili può offrire una protezione aggiuntiva. Link e pubblicità sospette dovrebbero essere evitati e non dovrebbero essere concesse autorizzazioni di notifica a siti web sconosciuti.

Rimuovere Fake Xeno trojan

Se Fake Xeno è già stato eseguito, il sistema interessato dovrebbe essere considerato compromesso perché il malware può rubare credenziali, token di sessione, informazioni del wallet di criptovalute e altri dati sensibili, fornendo però agli attaccanti il controllo remoto. Il computer dovrebbe essere disconnesso dalle reti dove appropriato e scansionato con software di sicurezza legittimo per rimuovere l’infezione.
Le credenziali potenzialmente esposte sul computer compromesso dovrebbero essere modificate utilizzando un dispositivo pulito. Le sessioni associate agli account interessati dovrebbero essere revocate dove possibile, soprattutto perché Fake Xeno prende di mira specificamente token Discord, dati del browser, sessioni Roblox e Minecraft, portafogli di criptovalute e account di gaming.