Fake Xeno is een multi-fase Trojaans die informatie-stelende mogelijkheden combineert met Remote Access Trojan (RAT)-functionaliteit. Het vermomt zich als de “Xeno” Roblox-scriptuitvoerder, een cheat-tool die via gamingforums en Discord-gemeenschappen aan spelers wordt gepromoot. Eenmaal uitgevoerd opereert de malware op de achtergrond terwijl gevoelige informatie wordt gestolen en de operator op afstand toegang krijgt tot de geïnfecteerde computer.

 

 

De infectie bestaat uit drie fasen. De eerste is een uitvoerbaar bestand genaamd “xeno.exe”, dat een meegeleverde Java Runtime Environment extraht en het volgende onderdeel start. De tweede fase is een sterk verborgen Java-archief met anti-analysemechanismen. De uiteindelijke payload wordt opgeslagen in een map die is ontworpen om te lijken op de Xbox Game Bar GameDVR-map en is vermomd als een Windows DLL-bestand.

Fake Xeno communiceert met zijn command-and-control-infrastructuur via een versleutelde WebSocket-verbinding. Zodra het actief is, biedt het uitgebreide surveillancemogelijkheden. De malware kan toetsenbord- en muisactiviteit opnemen, ongeveer elke halve seconde screenshots maken, de desktop bijna realtime streamen en toegang krijgen tot de webcam.

Aanvallers kunnen ook een interactieve PowerShell-shell of opdrachtprompt openen, commando’s uitvoeren en bestanden op het gecompromitteerde systeem doorzoeken. Fake Xeno ondersteunt het downloaden van bestanden van de computer en het uploaden van extra bestanden ernaartoe. Een ingebouwd privilege-escalatiemechanisme stelt de operator in staat om verhoogde rechten aan te vragen wanneer dat nodig is.

De informatiediefstalcomponent richt zich op tal van applicaties en accounttypes. Het extraheert browsercookies uit Chrome , Edge, Brave, Opera, Opera GX en Vivaldi. Het kan Discord-tokens, Roblox- en Minecraft-sessiegegevens en tokens die gekoppeld zijn aan verschillende Minecraft-launchers van derden stelen.

Cryptocurrency-wallets zijn een ander doelwit. Fake Xeno zoekt naar gegevens die gekoppeld zijn aan Exodus, Atomic, Cake Wallet, SafePal, TronWallet en Monero Wallet. Het richt zich ook op gamingplatforms zoals Steam, Epic Games, Battle.net, Riot Client en Rockstar Games Launcher, samen met verschillende VPN-applicaties en ontwikkelaarstools. Microsoft Store-betalingstokens die zijn opgeslagen in lokale cachebestanden behoren ook tot de informatie die door de malware wordt aangevallen.

Fake Xeno stelt persistentie vast door een Windows Registry Run-entry aan te maken genaamd “Display Calibration”. De bestanden worden geplaatst in door de gebruiker geschreven mappen met namen die lijken op legitieme Windows- en Xbox Game Bar-locaties. De malware voert ook controles uit op debuggers, ontwikkelaarsomgevingen, virtuele machines, schijfkenmerken en MAC-adressen om analyseomgevingen te identificeren.

Hoe wordt Fake Xeno verspreid en hoe kunnen infecties worden voorkomen?

Fake Xeno wordt voornamelijk verspreid via gamingforums en Discord-gemeenschappen. De campagne promoot de malware als een gratis en “onopgemerkte” Roblox-scriptexecutor, gericht op gebruikers die op zoek zijn naar cheattools en manieren om anti-cheat systemen te omzeilen. De campagne is actief sinds minstens begin 2026, met een toename van activiteit vanaf maart.

Het kwaadaardige pakket wordt verspreid als een zelfuitpakkend archief dat is ontworpen om te lijken op een legitiem Xeno-installatieprogramma. Downloadlinks kunnen direct verschijnen in Discord-servers en discussies op gamingforums, waar de omliggende context het bestand geloofwaardig kan maken voor spelers die zoeken naar Roblox-gerelateerde tools. Het uitvoeren van de nep-installer start het meerfasige infectieproces.

Gebruikers moeten daarom bijzonder voorzichtig zijn met scriptuitvoerders, gamecheats, aanpassingen, anti-cheat bypasses en soortgelijke tools die via niet-officiële gemeenschappen worden verkregen. Applicaties moeten worden gedownload van officiële ontwikkelaarswebsites of geverifieerde distributieplatforms in plaats van links die door onbekende gebruikers in Discord-kanalen of gamingforums worden geplaatst.

Onverwachte uitvoerbare bestanden en archieven mogen niet worden geopend alleen omdat ze de naam van een bekend hulpmiddel gebruiken. Een bestand dat als Xeno wordt gepresenteerd kan in plaats daarvan Fake Xeno bevatten, en de kwaadaardige activiteit ervan kan plaatsvinden zonder duidelijke signalen na uitvoering.

Het up-to-date houden van Windows en geïnstalleerde applicaties en het gebruik van betrouwbare beveiligingssoftware kan extra bescherming bieden. Verdachte links en advertenties moeten worden vermeden, en meldingsrechten mogen niet worden verleend aan onbekende websites.

Verwijder Fake Xeno trojan

Als Fake Xeno al is uitgevoerd, moet het getroffen systeem als gecompromitteerd worden beschouwd, omdat de malware inloggegevens, sessietokens, cryptocurrency-walletinformatie en andere gevoelige gegevens kan stelen terwijl aanvallers op afstand controle krijgen. De computer moet waar passend van netwerken worden losgekoppeld en gescand worden met legitieme beveiligingssoftware om de infectie te verwijderen.
Inloggegevens die mogelijk op de gecompromitteerde computer worden blootgelegd, moeten ook worden gewijzigd met een schoon apparaat. Sessies die gekoppeld zijn aan getroffen accounts moeten waar mogelijk worden ingetrokken, vooral omdat Fake Xeno specifiek gericht is op Discord-tokens, browsergegevens, Roblox- en Minecraft-sessies, cryptocurrency-wallets en gamingaccounts.

Geef een reactie