Fake Xeno, bilgi çalma yeteneklerini Uzaktan Erişim Trojan (RAT) işleviyle birleştiren çok aşamalı bir Trova’dır. Oyun forumları ve Discord toplulukları aracılığıyla oyunculara tanıtılan bir hile aracı olan “Xeno” Roblox script executor olarak kendini gizler. Çalıştırıldığında, kötü amaçlı yazılım arka planda çalışırken hassas bilgileri çalar ve operatörüne enfekte bilgisayara uzaktan erişim sağlar.
Enfeksiyon üç aşamadan oluşur. İlki, paketlenmiş bir Java Çalışma Zamanı Ortamı çıkaran ve bir sonraki bileşeni başlatan “xeno.exe” adlı bir çalıştırılabilir dosyadır. İkinci aşama, anti-analiz mekanizmaları içeren ağır şekilde gizlenmiş bir Java arşividir. Son yük, Xbox Game Bar GameDVR klasörünü andıracak şekilde tasarlanmış bir dizinin içinde saklanır ve Windows DLL dosyası kılığına alınır.
Fake Xeno, komut-kontrol altyapısıyla şifreli bir WebSocket bağlantısı üzerinden iletişim kurar. Aktif olduğunda, kapsamlı gözetim yetenekleri sunar. Kötü amaçlı yazılım, klavye ve fare faaliyetlerini kaydedebilir, yaklaşık her yarım saniyede ekran görüntüleri alabilir, masaüstünü neredeyse gerçek zamanlı olarak yayınlayabilir ve web kamerasına erişebilir.
Saldırganlar ayrıca etkileşimli PowerShell kabuğu veya komut komutu açabilir, komutları çalıştırabilir ve tehlikedeki sistemdeki dosyaları gezdirebilir. Fake Xeno, bilgisayardan dosya indirmeyi ve ek dosyaların yüklenmesini destekler. Yerleşik ayrıcalık yükseltme mekanizması, operatörünün gerektiğinde yükseltilmiş izinler talep etmesini sağlar.
Bilgi çalma bileşeni, çok sayıda uygulama ve hesap türünü hedefliyor. Edge, Brave, Opera, Opera GX ve Vivaldi’den tarayıcı çerezlerini Chrome çıkarır. Discord tokenlarını, Roblox ve Minecraft oturum kimlik bilgilerini ve birkaç üçüncü taraf Minecraft başlatıcısına bağlı tokenları çalabilir.
Kripto para cüzdanları da bir diğer hedeftir. Fake Xeno, Exodus, Atomic, Cake Wallet, SafePal, TronWallet ve Monero Wallet ile ilgili verileri arar. Ayrıca Steam, Epic Games, Battle.net, Riot Client ve Rockstar Games Launcher gibi oyun platformlarını, ayrıca çeşitli VPN uygulamaları ve geliştirici araçlarını hedef alıyor. Yerel önbellek dosyalarında depolanan Microsoft Store ödeme tokenları da kötü amaçlı yazılımın hedef aldığı bilgiler arasındadır.
Sahte Xeno, “Display Calibration” adlı bir Windows Registry Run girişi oluşturarak sürekliliği sağlar. Dosyaları, gerçek Windows ve Xbox Game Bar konumlarını andıracak isimlerle kullanıcı tarafından yazılabilir dizinlere yerleştirilir. Kötü amaçlı yazılım ayrıca analiz ortamlarını tanımlamak için hata ayıklayıcılar, geliştirici ortamları, sanal makineler, disk özellikleri ve MAC adresleri için kontroller yapar.
Fake Xeno nasıl dağıtılır ve enfeksiyonlar nasıl önlenebilir?
Fake Xeno ağırlıklı olarak oyun forumları ve Discord toplulukları aracılığıyla dağıtıldı. Kampanya, kötü amaçlı yazılımı ücretsiz ve “fark edilmeyen” bir Roblox script executor olarak tanıtıyor; hile araçları ve anti-hile sistemlerini atlatma yolları arayan kullanıcıları hedefliyor. Kampanya en az 2026 başından beri aktiftir ve Mart ayından itibaren artan bir faaliyet gözlemleniyor.
Zararlı paket, meşru bir Xeno yükleyicisine benzeyen kendi kendini açan bir arşiv olarak dağıtılır. İndirme bağlantıları doğrudan Discord sunucularında ve oyun forumlarında görünebilir; çevredeki bağlam, Roblox ile ilgili araçlar arayan oyuncular için dosyayı güvenilir gösterebilir. Sahte yükleyiciyi çalıştırmak çok aşamalı enfeksiyon sürecini başlatır.
Bu nedenle kullanıcılar, resmi olmayan topluluklardan elde edilen script executorlar, oyun hileleri, modifikasyonlar, anti-hile bypass’ları ve benzeri araçlar konusunda özellikle dikkatli olmalıdır. Uygulamalar, Discord kanallarında veya oyun forumlarında bilinmeyen kullanıcıların paylaştığı bağlantılar yerine resmi geliştirici web sitelerinden veya doğrulanmış dağıtım platformlarından indirilmelidir.
Beklenmedik çalıştırılabilir dosyalar ve arşivler, bilinen bir aracın adını kullandıkları için açılmamalıdır. Xeno olarak sunulan bir dosya, bunun yerine Sahte Xeno içerebilir ve bu kötü niyetli aktivite yürütme sonrası belirgin işaretler olmadan gerçekleşebilir.
Windows ve kurulu uygulamaların güncel tutulması ve güvenilir güvenlik yazılımlarının kullanılması ek koruma sağlayabilir. Şüpheli bağlantılar ve reklamlardan kaçınmalı, yabancı web sitelerine bildirim izinleri verilmemelidir.
Kaldır Fake Xeno trojan
Eğer Fake Xeno zaten yürütülmüşse, etkilenen sistem ele salınmış sayılmalıdır çünkü kötü amaçlı yazılım kimlik bilgilerini, oturum tokenlarını, kripto para cüzdan bilgilerini ve diğer hassas verileri çalabilir ve saldırganlara uzaktan kontrol sağlar. Bilgisayar uygun olduğunda ağlardan kopmalı ve enfeksiyonu ortadan kaldırmak için yasal güvenlik yazılımıyla taranmalıdır.
Tehlikeye girmiş bilgisayarda potansiyel olarak açığa çıkan kimlik bilgileri de temiz bir cihazla değiştirilmelidir. Etkilenen hesaplarla ilişkili oturumlar mümkün olduğunda iptal edilmelidir; özellikle Fake Xeno özellikle Discord tokenlarını, tarayıcı verilerini, Roblox ve Minecraft oturumlarını, kripto para cüzdanlarını ve oyun hesaplarını hedef alır.
