O Xeno Falso é um Trojan de múltiplas etapas que combina capacidades de roubo de informações com funcionalidades de Trojan de Acesso Remoto (RAT). Ele se disfarça como o executor de script “Xeno” do Roblox, uma ferramenta de trapaça promovida aos jogadores por meio de fóruns de jogos e comunidades do Discord. Uma vez executado, o malware opera em segundo plano enquanto rouba informações sensíveis e fornece ao operador acesso remoto ao computador infectado.
A infecção consiste em três etapas. A primeira é um executável chamado “xeno.exe”, que extrai um Ambiente de Execução Java incluído e lança o próximo componente. A segunda etapa é um arquivo Java fortemente ofuscado contendo mecanismos anti-análise. A carga útil final é armazenada dentro de um diretório projetado para se assemelhar à pasta Xbox Game Bar GameDVR e é disfarçada como um arquivo DLL do Windows.
O Xeno Fake se comunica com sua infraestrutura de comando e controle por meio de uma conexão WebSocket criptografada. Uma vez ativo, oferece amplas capacidades de vigilância. O malware pode gravar atividades de teclado e mouse, capturar capturas de tela aproximadamente a cada meio segundo, transmitir a área de trabalho quase em tempo real e acessar a webcam.
Atacantes também podem abrir um shell interativo PowerShell ou prompt de comando, executar comandos e navegar por arquivos no sistema comprometido. O Xeno Fake suporta baixar arquivos do computador, bem como enviar arquivos adicionais para ele. Um mecanismo embutido de escalonamento de privilégios permite que seu operador solicite permissões elevadas quando necessário.
O componente de roubo de informações tem como alvo diversas aplicações e tipos de contas. Ele extrai cookies do navegador de Chrome , Edge, Brave, Opera, Opera GX e Vivaldi. Pode roubar tokens do Discord, credenciais de sessão do Roblox e Minecraft, além de tokens associados a vários launchers de Minecraft de terceiros.
Carteiras de criptomoedas são outro alvo. A Fake Xeno busca dados associados a Exodus, Atomic, Cake Wallet, SafePal, TronWallet e Monero Wallet. Também mira em plataformas de jogos como Steam, Epic Games, Battle.net, Riot Client e Rockstar Games Launcher, além de vários aplicativos de VPN e ferramentas para desenvolvedores. Tokens de pagamento da Microsoft Store armazenados em arquivos de cache local também estão entre as informações alvo do malware.
O Xeno Fake estabelece persistência criando uma entrada de Execução do Registro do Windows chamada “Calibração de Exibição”. Seus arquivos são colocados em diretórios graváveis pelo usuário com nomes destinados a se assemelhar a localizações legítimas do Windows e Xbox Game Bar. O malware também realiza verificações para depuradores, ambientes de desenvolvedores, máquinas virtuais, características do disco e endereços MAC para identificar ambientes de análise.
Como o Xeno Fake é distribuído e como evitar infecções?
O Xeno Fake tem sido distribuído principalmente por meio de fóruns de jogos e comunidades do Discord. A campanha promove o malware como um executor de scripts Roblox gratuito e “não detectado”, direcionado a usuários que buscam ferramentas de trapaça e formas de burlar sistemas anti-trapaça. A campanha está ativa pelo menos desde o início de 2026, com aumento da atividade observada a partir de março.
O pacote malicioso é distribuído como um arquivo autoextraível projetado para se assemelhar a um instalador legítimo do Xeno. Links de download podem aparecer diretamente em servidores do Discord e discussões em fóruns de jogos, onde o contexto ao redor pode fazer o arquivo parecer crível para jogadores que buscam ferramentas relacionadas ao Roblox. Executar o instalador falso inicia o processo de infecção em múltiplas etapas.
Portanto, os usuários devem ter particular cautela com executores de script, trapaças de jogos, modificações, bypasses anti-trapaças e ferramentas similares obtidas por meio de comunidades não oficiais. Os aplicativos devem ser baixados de sites oficiais de desenvolvedores ou plataformas de distribuição verificadas, em vez de links postados por usuários desconhecidos em canais do Discord ou fóruns de jogos.
Executáveis e arquivos inesperados não devem ser abertos simplesmente porque usam o nome de uma ferramenta conhecida. Um arquivo apresentado como Xeno pode, em vez disso, conter Xeno Falso (Xeno Falso), e sua atividade maliciosa pode ocorrer sem sinais óbvios após a execução.
Manter o Windows e aplicativos instalados atualizados e usar softwares de segurança confiáveis pode oferecer proteção adicional. Links e anúncios suspeitos devem ser evitados, e permissões de notificação não devem ser concedidas a sites desconhecidos.
Remover Fake Xeno trojan
Se o Xeno Fake já foi executado, o sistema afetado deve ser tratado como comprometido, pois o malware pode roubar credenciais, tokens de sessão, informações de carteiras de criptomoedas e outros dados sensíveis, além de fornecer controle remoto aos atacantes. O computador deve ser desconectado das redes quando apropriado e escaneado com software de segurança legítimo para remover a infecção.
Credenciais potencialmente expostas no computador comprometido também devem ser alteradas usando um dispositivo limpo. Sessões associadas a contas afetadas devem ser revogadas sempre que possível, especialmente porque o Fake Xeno mira especificamente tokens do Discord, dados do navegador, sessões do Roblox e Minecraft, carteiras de criptomoedas e contas de jogos.
