Robloxチート「Xeno」を偽装したJavaベースRATがDiscord・ゲームアカウントを窃取

Robloxチートツールを偽装したマルウェアが再び武器化されています。今回新たに確認された攻撃活動では、人気のスクリプトエグゼキューター「Xeno」の「検出回避版」を装った、洗練されたJavaベースの遠隔操作型トロイの木馬(RAT)が配布されています。

VPN& リモートアクセス

セキュリティ研究者らは、この攻撃活動がDiscordコミュニティやアンダーグラウンドフォーラムを通じてゲーマーを狙っており、広く使われているチートツールへの信頼を利用して多段階の感染チェーンを展開していると警告しています。

攻撃者はインフラと機能の両方を拡張し続けており、開発と悪用が現在も継続していることがうかがえます。

感染は、正規のXenoインストーラーを装った武器化アーカイブから始まります。これらのパッケージは本物のディレクトリ構造を巧妙に再現し、信頼性を高めるためにLUAスクリプトなどのおとりファイルも含んでいます。

被害者はユーザーのローカルAppDataパスにあるバイナリを実行するよう指示され、これが攻撃の第1段階を開始させます。

この実行ファイルはチートエンジンを起動する代わりに、ローカルにJava実行環境(JRE)が存在するかを確認し、存在しない場合は隠蔽されたPowerShellコマンドを使って密かにJREを導入します。

第2段階では、Windows実行ファイルを装った、強力に難読化されたJavaアーカイブが使用されます。マルウェアはAllatori難読化ツールを用いて静的解析を困難にする一方、デバッグやサンドボックス検知を回避するための環境チェックも実行します。

マルウェアはシステムのテレメトリ情報を収集し、被害者を登録したり暗号化されたリクエストを通じて追加のペイロードを取得したりするために、コマンド&コントロール(C2)サーバーと通信します。

最終段階では、Xbox Game Barに関連する現行のMicrosoft GameDVRを模倣したディレクトリの中に隠された、機能を完全に備えたJava RATが展開されます

このペイロードは「Display Calibration」といった偽装名でレジストリのRunキーに永続化を仕込み、CMSTPを使った権限昇格を試みます。

起動後は、ハッシュ化された文字列から動的に生成されるC2インフラに接続し、柔軟かつ耐障害性の高い通信を実現します。

Image

Bitdefenderの分析と、このマルウェアを「Powercat」として追跡していたThreatLockerによる以前の調査によれば、この攻撃活動は2026年初頭から活動しており、3月中旬から感染件数が著しく増加しています。

Malwareremoval service

偽Xeno Robloxチートが送り込むJava RAT

一般的なコモディティ型情報窃取マルウェアとは異なり、このマルウェアは認証情報の窃取に加え、高度な監視・遠隔操作機能を兼ね備えています。

Chrome、Edge、Opera、Braveといったブラウザからデータを狙い、クッキーや保存された認証情報を抽出します。さらにDiscord、Roblox、Minecraftのアカウントを特に狙い、トークンやセッションデータを解析してアカウント乗っ取りを可能にします。

C2サーバーとの通信を担う関数は、パラメータとしてメッセージを受け取り、そこからJSONオブジェクトを生成します。

Image

Exodusなどの暗号資産ウォレットはJavaScriptの注入によって能動的に改ざんされ、攻撃者は保存済みファイルに頼るだけでなく、リアルタイムの取引データも取得できるようになっています。

データ窃取に加え、このRATは広範な監視機能も備えています。キーストロークやマウス操作のログ記録、スクリーンショットの取得、ほぼリアルタイムのデスクトップ映像配信、さらにはDirectShowインターフェースを利用したウェブカメラ映像へのアクセスも可能です。

マルウェアはファイルの持ち出し、アップロード、改変にも対応しており、任意のPowerShellコマンドの実行や対話型シェルへのアクセスも可能なため、攻撃者は感染システムを実質的に完全に制御できます。

この攻撃活動が特に問題視されるのは、Robloxのエコシステム内にいる比較的若い層をターゲットにしている点です。

攻撃者は「検出回避」チートへの関心を利用することで、家庭内で共有されるシステムへの感染確率を高めており、ゲームアカウントだけでなく、金融情報、私的なやり取り、さらにはウェブカメラによる監視で撮影される可能性のある機密性の高い映像まで危険にさらしています。

新たに確認されたC2エンドポイントやWebSocket接続経由で配信されるモジュール型ペイロードの更新など、技術的な指標からは継続的な進化がうかがえます。

コンポーネントを動的に入れ替え、メモリ上でコマンドを実行できるこのマルウェアの能力は、検知と対処をさらに困難にしています。

Malwareremoval service

この攻撃活動は、脅威アクターの戦略に見られる根強い傾向、すなわちゲームエコシステムを高い信頼性を持つマルウェア配布チャネルとして悪用する手法を改めて浮き立たせています。

チートツールが依然として一般的な誘導手段であるため、DiscordやフォーラムからのオフィシャルではないRealtime実行ファイルをダウンロードするユーザーは、特にそれらのツールが検知回避を売りにしている場合、重大なリスクにさらされます。

IOC(侵害の指標)

MD5 説明
4bdaf7792e908f163ebef137854c571d 偽Xenoインストーラーを含むアーカイブ
9930036e8f787674db39094e21413e77 偽Xenoインストーラーを含むアーカイブ
9699bd6a448d0662a1e9e353223263b6 偽Xenoインストーラーを含むアーカイブ
1a462c76efc4e73725b9e95c4a00fddb 偽Xenoインストーラーを含むアーカイブ
7b96170259a376ea79411c5713beb396 偽Xenoインストーラーを含むアーカイブ
2ead73ed62f1c2beb9043ce92e774e0b 悪意のあるxeno.exeローダー
0aadd62b535e683a5a2fe31fde546d07 悪意のあるxeno.exeローダー

注: IPアドレスおよびドメインは、意図しない名前解決やハイパーリンク化を防ぐため、意図的に無害化表記(defang、例: [.])にしています。再度有効な形式に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス環境内でのみ行ってください。

100万ドルのデータ侵害保証は本物の保護策か?: 10ポイントのAI SOC違反保証無料ガイドをダウンロード

翻訳元: https://gbhackers.com/fake-xeno-roblox-cheats-java-rat/

ソース: gbhackers.com