Fake Xeno — это многоступенчатый троян, сочетающий возможности кражи информации с возможностью удалённого доступа (RAT). Он маскируется под исполнитель скриптов Roblox «Xeno» — чит-инструмент, который продвигается игрокам через игровые форумы и сообщества Discord. После запуска вредоносное ПО работает в фоне, крадя конфиденциальную информацию и предоставляя оператору удалённый доступ к заражённому компьютеру.
Инфекция состоит из трёх этапов. Первый — исполняемый файл под названием «xeno.exe», который извлекает связанную с Java Runtime Environment и запускает следующий компонент. Второй этап — сильно замаскированный архив Java, содержащий механизмы антианализа. Последняя полезная нагрузка хранится в каталоге, напоминающем папку Xbox Game Bar GameDVR и замаскированной под файл Windows DLL.
Fake Xeno взаимодействует со своей командно-контрольной инфраструктурой через зашифрованное WebSocket соединение. После активации он предоставляет обширные возможности наблюдения. Вредоносное ПО может записывать активность клавиатуры и мыши, делать скриншоты примерно каждые полсекунды, транслировать рабочий стол почти в реальном времени и получать доступ к веб-камере.
Злоумышленники также могут открывать интерактивную оболочку или командную строку PowerShell, выполнять команды и просматривать файлы на скомпрометированной системе. Fake Xeno поддерживает загрузку файлов с компьютера, а также загрузку дополнительных файлов на него. Встроенный механизм повышения привилегий позволяет оператору запрашивать повышенные права при необходимости.
Компонент кражи информации нацелен на множество приложений и типов аккаунтов. Он извлекает файлы cookie браузера из Chrome , Edge, Brave, Opera, Opera GX и Vivaldi. Он может красть токены Discord, учетные данные сессий Roblox и Minecraft, а также токены, связанные с несколькими сторонними лаунчерами Minecraft.
Криптовалютные кошельки — ещё одна цель. Фейковые Xeno ищут данные, связанные с Exodus, Atomic, Cake Wallet, SafePal, TronWallet и Monero Wallet. Он также нацелен на игровые платформы, включая Steam, Epic Games, Battle.net, Riot Client и Rockstar Games Launcher, а также на несколько VPN-приложений и инструментов для разработчиков. Платежные токены Microsoft Store, хранящиеся в локальных кэш-файлах, также входят в число информации, на которую нацеливается вредоносное ПО.
Fake Xeno устанавливает устойчивость, создавая запись Windows Registry Run под названием «Display Calibration». Файлы размещаются в каталоги, которые можно записывать пользователем с именами, соответствующими легитимным локациям Windows и Xbox Game Bar. Вредоносное ПО также проводит проверки отладчиков, сред разработчиков, виртуальных машин, характеристик диска и MAC-адресов для выявления аналитических сред.
Как распространяется Fake Xeno и как можно избежать инфекций?
Fake Xeno распространяется в основном через игровые форумы и сообщества Discord. Кампания продвигает вредоносное ПО как бесплатный и «необнаруженный» исполнитель скриптов Roblox, нацеленный на пользователей, ищущих чит-инструменты и способы обойти античит-системы. Кампания активна как минимум с начала 2026 года, с увеличением активности с марта.
Вредоносный пакет распространяется в виде самораспаковывающегося архива, напоминающего легитимный установщик Xeno. Ссылки на загрузку могут отображаться непосредственно на серверах Discord и обсуждениях игровых форумов, где окружающий контекст может сделать файл достоверным для игроков, ищущих инструменты, связанные с Roblox. Запуск фейкового установщика запускает многоэтапный процесс заражения.
Поэтому пользователям следует особенно осторожно относиться к исполнителям скриптов, игровым читами, модификациями, античитскими обходами и подобными инструментами, полученными через неофициальные сообщества. Приложения следует скачивать с официальных сайтов разработчиков или проверенных платформ распространения, а не с неизвестных пользователей в Discord-каналах или игровых форумах.
Неожиданные исполняемые файлы и архивы не должны открываться только потому, что они используют имя известного инструмента. Файл, представленный как Xeno, может содержать Fake Xeno, и его вредоносная активность может происходить без явных признаков после запуска.
Поддержание обновления Windows и установленных приложений, а также использование надежного программного обеспечения для безопасности могут обеспечить дополнительную защиту. Следует избегать подозрительных ссылок и рекламы, а разрешения на уведомления не должны предоставляться незнакомым сайтам.
Удалить Fake Xeno trojan
Если Fake Xeno уже был запущен, затронутая система должна считаться скомпрометированной, поскольку вредоносное ПО может украсть учетные данные, токены сессий, информацию криптовалютного кошелька и другие конфиденциальные данные, предоставляя злоумышленникам удалённое управление. Компьютер следует отключить от сетей по возможности и сканировать с помощью легитимного программного обеспечения безопасности для удаления заражения.
Учетные данные, которые могут быть раскрыты на скомпрометированном компьютере, также должны быть изменены с помощью чистого устройства. Сессии, связанные с затронутыми аккаунтами, следует отменять, если это возможно, особенно учитывая, что Fake Xeno специально нацелена на Discord-токены, данные браузера, сессии Roblox и Minecraft, криптовалютные кошельки и игровые аккаунты.
