3 de agosto de 2026. Instaladores falsos de Xeno Executor, una herramienta no oficial utilizada por jugadores de Roblox para ejecutar scripts, están distribuyendo malware de acceso remoto y robo de información. La campaña fue identificada por Bitdefender y se dirige a usuarios que buscan versiones del programa capaces de evitar las protecciones antitrampas de Roblox.
Xeno Executor permite automatizar acciones o ejecutar código Lua personalizado dentro de la plataforma, incluidas funciones empleadas para hacer trampas. Como Roblox bloquea periódicamente las versiones existentes del programa, sus desarrolladores suelen publicar nuevas ediciones. Esta dinámica está siendo aprovechada por los atacantes para promocionar supuestas versiones “indetectables” del ejecutor.
Según Bitdefender, la campaña permanece activa desde principios de año y registró un aumento significativo en marzo, antes de estabilizarse. Los operadores difunden los instaladores a través de foros de videojuegos, comunidades de Discord y cuentas comprometidas o suplantadas bajo su control. Los paquetes se presentan como versiones legítimas y actualizadas de Xeno Executor.
Las víctimas reciben archivos ZIP con los instaladores falsos y sus instrucciones de uso, o archivos autoextraíbles que descomprimen automáticamente el contenido. Para reforzar la apariencia de autenticidad, los atacantes reproducen la estructura de directorios de una instalación legítima de Xeno, incorporan algunos scripts Lua reales y emplean nombres de archivo plausibles.
El proceso de infección comienza cuando el usuario ejecuta “xeno.exe”, siguiendo las instrucciones del paquete y creyendo que se trata del ejecutable legítimo. En realidad, ese archivo actúa como cargador de la primera fase. El código comprueba si el sistema dispone de Java Runtime Environment y, si es necesario, extrae una copia. Después, lee un archivo local que contiene las claves de validación necesarias para comunicarse con el servidor de mando y control de los atacantes.
A continuación, el cargador inicia una carga Java ofuscada que utiliza el nombre “decompiler.exe”. Este componente realiza comprobaciones del entorno, registra a la víctima y descarga la carga maliciosa final. El resultado es un malware basado en Java que combina capacidades de troyano de acceso remoto (RAT) con funciones de infostealer.
Entre sus objetivos se encuentran los datos almacenados en navegadores como Chrome, Edge, Brave, Opera y Vivaldi, incluidos cookies y otra información local. El malware también busca credenciales y datos relacionados con cuentas de Discord, Roblox y Minecraft, tokens de Microsoft Store e información de pago asociada a Discord y Microsoft Store.
La amenaza incorpora además funciones específicas para robar datos de carteras de criptomonedas, con capacidades dedicadas a Exodus Wallet y mecanismos para identificar otras carteras. En el dispositivo comprometido puede registrar pulsaciones de teclado y actividad del ratón, capturar pantallas, transmitir el escritorio y acceder a la webcam.
Las capacidades de administración remota permiten a los atacantes subir y descargar archivos, ejecutar comandos de PowerShell y abrir una shell interactiva. Estas funciones amplían el impacto potencial de la infección más allá del robo de información inicial y proporcionan a los operadores un control considerable sobre los equipos afectados.
Bitdefender considera que la campaña podría corresponder a la operación que ThreatLocker documentó anteriormente con el nombre “Powercat”, aunque destaca cambios importantes en las capacidades del malware y el uso de una nueva infraestructura de mando y control. Para la compañía, estas modificaciones apuntan a una evolución continuada de la amenaza.
Bitdefender ha publicado indicadores de compromiso asociados a la campaña y recomienda a los jugadores de Roblox evitar por completo la instalación de herramientas de terceros procedentes de fuentes poco fiables o desconocidas. La compañía también señala que el atractivo de las versiones supuestamente “indetectables” está siendo utilizado como principal señuelo para ejecutar el cargador malicioso.
Fuente: BleepingComputer.