偽Xeno Roblox実行ツール、DiscordとゲームフォーラムでJava製RATを配布

あるマルウェアキャンペーンが、Robloxのカスタムスクリプト実行に広く使われているツール「Xeno」を偽装し、Robloxプレイヤーを標的にしていることが分かりました。

この悪意あるパッケージは「検知回避版(undetected)」のXenoビルドとして宣伝され、ゲームフォーラムやDiscordコミュニティ、アーカイブサイト、さらには乗っ取られたアカウントを通じて拡散されています。

Bitdefenderの研究者らによると、このキャンペーンは通常のXenoインストールに見えるよう設計された、Javaベースの多段階感染チェーンを利用しているとのことです。

被害者はRoblox用チートツールをインストールしているつもりでも、実際にはPowercatとして追跡されてきた強力なリモートアクセス型トロイの木馬(RAT)兼情報窃取ツールを展開してしまいます。

Robloxのチートツールは若年層のユーザーを引き付けやすいため、この脅威は特に懸念されます。

家族で共有しているパソコンが感染すると、ゲームアカウントやDiscordの会話履歴、ブラウザデータ、暗号資産ウォレット、決済情報、Webカメラの映像、個人書類などが流出する恐れがあります。

悪意あるアーカイブは正規のXenoフォルダ構造を模倣しており、説得力を持たせるためにコピーされたLuaスクリプトも含まれています。一部のファイルはおなじみのファイル名を使っていますが中身はダミーデータで、メインプログラムとされるxeno.exeは実際には第1段階のローダーです。

この偽実行ファイルは起動すると、%LOCALAPPDATA%\Java\jre\bin\javaw.exeを確認してJavaの有無をチェックします。

Javaが存在しない場合は、隠されたPowerShellコマンドを使って埋め込まれたアーカイブからJavaランタイム環境(JRE)を静かに展開します。

第3段階のマルウェアは、単なる認証情報の窃取にとどまりません。

Discordに関しては、マルウェアはブラウザに保存されたトークンを抽出し、保存済みの決済方法を含むアカウントデータを照会できます。

また、このマルウェアはExodus暗号資産ウォレットを特に標的にしています。研究者らは、Exodusアプリケーションのローカルファイルを改変し、セキュリティ設定を弱体化させ、ウォレット関連データを取得し、有効なトークンを攻撃者側に送信できるコードを発見しました。

このキャンペーンを一般的なゲーム向け情報窃取ツールよりも危険なものにしているのが、その監視機能です。

攻撃者はキー入力やマウス操作を記録し、スクリーンショットを取得し、被害者のデスクトップを500ミリ秒ごとにストリーミング配信し、接続中のディスプレイを一覧表示し、Windows DirectShowコンポーネントを介してWebカメラにアクセスできます。

このRATはファイルの一覧表示、アップロード、ダウンロード、名前変更、置き換えも可能です。さらにBase64エンコードされたPowerShellコマンドを実行したり、対話型シェルを開いたりできるため、攻撃者は感染したマシンを直接操作できます。

ペイロードの更新機能もサポートしており、攻撃者はマルウェアを遠隔から新バージョンに置き換えることができます。

Bitdefenderの観測によれば、新たなC2インフラと追加機能が確認されており、Powercatが現在も活発に開発が続けられていることを示しています。

研究者らの報告によると、感染は年始頃から始まり、3月後半にかけて急増した後、一定のペースで継続しているとのことです。

セキュリティチームは、特定済みのインフラをブロックし、%LOCALAPPDATA%からの不審なJava実行を調査し、「Display Calibration」という名前のRunキーエントリを確認する必要があります。

ユーザーは、非公式のチートツールや実行ツール、「検知回避版」を謳うゲーム関連ツールの利用を避けるべきです。特にDiscordのメッセージやフォーラム、信頼できないアーカイブを通じて共有されているものには注意が必要です。

多要素認証を有効にし、最新のエンドポイント保護を利用することも、アカウント乗っ取りや侵害後の被害拡大を抑える助けになります。

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため意図的に無害化表記([.]など)にしています。再度有効な形式に戻す作業は、MISP、VirusTotal、あるいはお使いのSIEMなど、管理された脅威インテリジェンス環境内でのみ行ってください。

ANY.RUNを使ってSOC調査の死角をなくし、脅威を早期に封じ込めることで、対応コストと業務への影響を軽減しましょう。

翻訳元: https://cyberpress.org/fake-xeno-delivers-javarat/

ソース: cyberpress.org