Falsos instaladores de Xeno Executor infectan a jugadores de Roblox con malware

Iniciado por Dragora, Agosto 04, 2026, 12:13:35 AM

Tema anterior - Siguiente tema

0 Miembros y 1 Visitante están viendo este tema.


Una campaña de ciberataques está utilizando instaladores falsos de Xeno Executor para infectar los equipos de jugadores de Roblox. Los archivos maliciosos se presentan como versiones actualizadas o "no detectadas" de esta conocida herramienta, pero en realidad instalan un malware con funciones de robo de información, vigilancia y acceso remoto.

La amenaza fue identificada por la empresa de ciberseguridad Bitdefender, cuyos investigadores detectaron actividad relacionada con la campaña desde principios de año. El número de ataques aumentó considerablemente durante marzo y, posteriormente, se estabilizó. No obstante, la infraestructura utilizada por los ciberdelincuentes y las capacidades del malware muestran que la operación continúa evolucionando.

Qué es Xeno Executor y por qué atrae a los atacantes

Xeno Executor es una herramienta no oficial que permite ejecutar scripts dentro de Roblox. Algunos jugadores la emplean para automatizar acciones, modificar determinadas funciones o ejecutar código personalizado, incluidos trucos que pueden proporcionar ventajas indebidas.

Al no formar parte oficialmente de Roblox, esta aplicación puede ser bloqueada periódicamente por los sistemas de seguridad y las protecciones contra trampas de la plataforma. Como consecuencia, sus usuarios suelen buscar nuevas versiones que prometan funcionar sin ser detectadas. Los ciberdelincuentes aprovechan precisamente esa demanda para distribuir archivos manipulados.

Los atacantes promocionan sus instaladores falsos como versiones "undetected" o "no detectadas" de Xeno Executor. De este modo, atraen a jugadores interesados en evitar las protecciones de Roblox, quienes pueden terminar descargando malware en lugar de la herramienta que esperaban obtener.

Además del riesgo de infección, el uso de ejecutores y programas de trampas puede infringir las normas de Roblox, provocar la suspensión de cuentas y exponer al usuario a sitios web, archivos y comunidades poco confiables.

Cómo se distribuye el falso Xeno Executor

Los instaladores maliciosos se promocionan principalmente a través de foros relacionados con videojuegos, comunidades de Discord y cuentas comprometidas o suplantadas. Estas cuentas pueden aparentar pertenecer a desarrolladores, moderadores o miembros conocidos de una comunidad, lo que ayuda a generar una falsa sensación de confianza.

Las víctimas suelen recibir un archivo ZIP acompañado de instrucciones de instalación. En otros casos, los delincuentes proporcionan archivos autoextraíbles que desempaquetan automáticamente el contenido en el dispositivo.

Para aumentar la credibilidad del engaño, los atacantes recrean la estructura de directorios de una instalación auténtica de Xeno. También incorporan scripts Lua legítimos y utilizan nombres de archivo que parecen normales. Gracias a estos elementos, el paquete puede resultar convincente para una persona que no inspeccione cuidadosamente su procedencia y contenido.

El archivo principal suele llamarse "xeno.exe". Las instrucciones indican al usuario que debe ejecutarlo para instalar o iniciar la herramienta. Sin embargo, al abrirlo, la víctima pone en marcha la primera etapa del cargador de malware.

Así funciona la cadena de infección

Después de su ejecución, la carga maliciosa comprueba si el equipo dispone de un entorno de ejecución Java. Si no lo encuentra, puede extraer los componentes necesarios para continuar con la infección. Posteriormente, lee un archivo local que contiene las claves utilizadas para validar la comunicación con el servidor de comando y control de los atacantes.

El programa lanza entonces una carga útil Java ofuscada que se presenta con el nombre "decompiler.exe". Esta denominación busca ocultar su verdadera finalidad y hacer que el archivo parezca una utilidad legítima.

La segunda etapa efectúa comprobaciones del entorno, registra el dispositivo de la víctima y establece comunicación con la infraestructura de comando y control, conocida como servidor C2. Desde allí descarga la carga útil final: un troyano de acceso remoto o RAT basado en Java, equipado también con funciones para robar información.

Esta combinación permite a los atacantes recopilar datos privados y, al mismo tiempo, mantener control sobre el equipo comprometido.

Qué información puede robar el malware

La amenaza cuenta con capacidades que van mucho más allá del robo de una cuenta de Roblox. Su objetivo es recopilar la mayor cantidad posible de información valiosa almacenada en el dispositivo.

Entre sus funciones principales se encuentran:

  • Robo de información de navegadores: extrae cookies, sesiones y otros datos guardados en Google Chrome, Microsoft Edge, Brave, Opera y Vivaldi. Las cookies de sesión podrían permitir el acceso a determinadas cuentas incluso sin conocer la contraseña.
  • Ataques contra cuentas online: busca datos relacionados con Discord, Roblox, Minecraft y Microsoft Store, incluidos tokens de autenticación que pueden facilitar el secuestro de perfiles.
  • Robo de información de pago: intenta localizar datos financieros asociados con cuentas de Discord y Microsoft Store, lo que incrementa el riesgo de compras no autorizadas y fraude.
  • Acceso a criptomonedas: incluye funciones específicas para atacar Exodus Wallet y puede identificar otras aplicaciones o monederos de criptomonedas instalados en el sistema.
  • Vigilancia del usuario: puede registrar las teclas pulsadas y la actividad del ratón, tomar capturas de pantalla, transmitir el escritorio y acceder a la cámara web.
  • Administración remota del equipo: permite subir o descargar archivos, ejecutar comandos de PowerShell y abrir una consola interactiva para controlar el sistema comprometido.

Debido a estas capacidades, una infección podría derivar en robo de identidad, pérdida de cuentas, fraude financiero, exposición de conversaciones privadas y acceso no autorizado a archivos personales.

Posible relación con la campaña Powercat

Bitdefender considera que esta actividad está relacionada con Powercat, una campaña documentada previamente por ThreatLocker. Sin embargo, la versión más reciente presenta mejoras importantes en las funciones del malware y utiliza una nueva infraestructura de comando y control.

Estos cambios indican que los responsables continúan desarrollando la amenaza y ajustando sus métodos para dificultar la detección. La publicación de nuevas versiones también podría permitir que los archivos maliciosos evadan temporalmente algunas herramientas de seguridad.

Los investigadores han compartido indicadores de compromiso, también conocidos como IoCs, que pueden ayudar a profesionales y administradores a detectar archivos, conexiones o comportamientos relacionados con la campaña.

Cómo protegerse de los instaladores falsos

La medida más segura es no descargar Xeno Executor ni otras herramientas no oficiales de Roblox, especialmente cuando procedan de enlaces compartidos en Discord, foros, videos, acortadores de URL o páginas desconocidas.

También es recomendable adoptar las siguientes medidas:

  • Evitar archivos que prometan ser indetectables, ya que este tipo de mensaje se utiliza frecuentemente como señuelo para distribuir malware.
  • No desactivar el antivirus aunque las instrucciones de instalación lo soliciten. Esta exigencia es una señal de alerta habitual.
  • Mantener Windows, el navegador y el software de seguridad actualizados para reducir la posibilidad de que una amenaza aproveche vulnerabilidades conocidas.
  • Activar la autenticación en dos pasos en Roblox, Discord, Microsoft y cualquier otra cuenta importante.
  • No confiar únicamente en el nombre del archivo, porque un programa denominado "xeno.exe" o "decompiler.exe" puede ocultar código malicioso.
  • Revisar los enlaces antes de abrirlos y desconfiar de cuentas que promocionen descargas urgentes, exclusivas o supuestamente imposibles de detectar.

Qué hacer si instalaste una versión falsa

Quienes hayan ejecutado un instalador sospechoso deben desconectar temporalmente el equipo de Internet y realizar un análisis completo con una solución de seguridad actualizada. Después, conviene eliminar los archivos detectados y revisar las aplicaciones instaladas y los procesos que se ejecutan al iniciar Windows.

Las contraseñas deben cambiarse desde un dispositivo limpio, comenzando por la cuenta de correo electrónico y continuando con Roblox, Discord, Microsoft y otras plataformas utilizadas. También es necesario cerrar las sesiones abiertas, regenerar códigos de recuperación y activar la autenticación en dos pasos.

Si había información bancaria o métodos de pago almacenados, se deben revisar las transacciones recientes y comunicar cualquier movimiento sospechoso a la entidad correspondiente. Los usuarios de monederos de criptomonedas deberían trasladar sus fondos a una cartera segura utilizando un dispositivo que no esté comprometido.

La campaña demuestra que los programas de trampas y las herramientas no oficiales representan un riesgo que supera la posible suspensión de una cuenta. En este caso, una falsa versión de Xeno Executor para Roblox puede entregar a los atacantes acceso completo al equipo, las cuentas personales, los archivos y la actividad digital de la víctima.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login