Game thủ cần cảnh giác: Xeno Roblox “không bị phát hiện” thực chất là mã độc đánh cắp dữ liệu

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Một phần mềm giả mạo Xeno Roblox đang được quảng bá trên các diễn đàn game và cộng đồng Discord với lời giới thiệu là phiên bản “không bị phát hiện”, có khả năng vượt qua các cơ chế chống gian lận. Tuy nhiên, phía sau phần mềm này thực chất là một trình tải được vũ khí hóa để phát tán Powercat Java, một mã độc đa giai đoạn kết hợp khả năng đánh cắp thông tin với chức năng điều khiển từ xa.
1786078612620.png
Mã độc nhắm tới nhiều loại dữ liệu, từ tài khoản Discord, Roblox, Minecraft, trình duyệt, ứng dụng VPN cho tới ví tiền điện tử và các mã thông báo liên quan đến thanh toán. Không dừng ở việc đánh cắp dữ liệu, Powercat Java còn có khả năng ghi lại thao tác bàn phím, chuyển động chuột, chụp màn hình, truy cập webcam và thực hiện lệnh từ xa trên máy tính Windows bị nhiễm.

Cách Xeno giả mạo tạo chuỗi lây nhiễm nhiều giai đoạn

Các tác nhân đe dọa đang phát tán những tệp thực thi Xeno đã bị chèn mã độc thông qua các diễn đàn tập trung vào Roblox, cộng đồng Discord và có thể cả những tài khoản bị xâm nhập hoặc mạo danh. Các gói phần mềm thường được cung cấp dưới dạng tệp ZIP hoặc gói tự giải nén, được thiết kế rất giống bản cài đặt Xeno hợp pháp.

Kẻ tấn công còn sử dụng lại các tập lệnh Lua chính hãng, đặt tên tài nguyên hợp lý và duy trì bố cục thư mục quen thuộc. Cách đóng gói này giúp người dùng tin rằng họ chỉ đang cài đặt một công cụ gian lận thông thường, trong khi thực tế đã kích hoạt một chuỗi lây nhiễm dựa trên Java thuộc họ Powercat.

Điểm xâm nhập chính là tệp xeno.exe giả mạo được đặt tại %LOCALAPPDATA%\Xeno\workspace\cache. Thay vì khởi chạy trình thực thi Roblox thực sự, tệp này hoạt động như một trình tải.

Nó kiểm tra xem Java Runtime Environment (JRE) có tồn tại tại %LOCALAPPDATA%\Java\jre\bin\javaw.exe hay không. Nếu không tìm thấy, mã độc âm thầm trích xuất JRE đi kèm thông qua một lệnh PowerShell ẩn từ kho lưu trữ instance.exe, qua đó tiếp tục duy trì vẻ ngoài của một tiện ích dành cho game.

Ở giai đoạn tiếp theo, mã độc đọc các khóa xác thực được nhúng trong XenoIcon.jpg rồi sử dụng javaw.exe để chạy một tệp JAR được ngụy trang thành decompiler.exe.

Tệp JAR này được mã hóa mạnh bằng Allatori và tích hợp cơ chế chống phân tích. Nó kiểm tra các đối số JVM, trình gỡ lỗi và dấu hiệu của môi trường sandbox trước khi tiếp tục hoạt động. Sau đó, mã độc liên lạc với máy chủ điều khiển C2 tại các điểm cuối solthere[.]net để đăng ký nạn nhân và giải mã các tải trọng tiếp theo.

Nếu môi trường được đánh giá là “sạch”, máy chủ C2 sẽ trả về gói dữ liệu giai đoạn ba. Các tệp này được ghi vào %LOCALAPPDATA%\Microsoft\GameDVR với tên giống các tệp DLL hợp pháp, qua đó lợi dụng thư mục liên quan tới Xbox Game Bar và Microsoft GameDVR để hòa lẫn vào hệ thống.

Cơ chế duy trì hoạt động được thiết lập thông qua khóa Run có tên Display Calibration. Trạng thái khởi động của mục này được kiểm soát thông qua đường dẫn đăng ký StartupApproved của Explorer. Nhờ đó, mã độc có thể tiếp tục hoạt động sau khi máy tính khởi động lại và ẩn mình dưới một tên liên quan đến màn hình.
1786078681580.png
Chuỗi tấn công đánh cắp dữ liệu Java (Nguồn: Bitdefender).
Theo các nhà nghiên cứu bảo mật của Bitdefender, chiến dịch này nhắm vào những người chơi đang tìm kiếm mã gian lận cho Roblox. Xeno là một trình thực thi tập lệnh phổ biến được sử dụng để tự động hóa hành động và chạy các tập lệnh tùy chỉnh trong Roblox, khiến nó trở thành lớp vỏ phù hợp để kẻ tấn công lợi dụng.

Powercat Java Stealer mở rộng phạm vi đánh cắp dữ liệu

Giai đoạn cuối của chuỗi tấn công là một mã độc đánh cắp thông tin và truy cập từ xa dựa trên Java. Phạm vi thu thập dữ liệu của nó rộng hơn nhiều so với một công cụ đánh cắp thông tin thông thường.

Powercat Java tự động tìm kiếm nhiều ứng dụng và dịch vụ đáng chú ý, bao gồm Discord, Telegram, các trình duyệt phổ biến, trình khởi chạy Roblox và Minecraft, ứng dụng VPN cùng nhiều ví tiền điện tử như Exodus, Atomic và Cake Wallet. Sau đó, nó sử dụng các quy trình thu thập riêng cho từng mục tiêu.

Mã độc cũng kiểm tra xem phân vùng ổ đĩa có dung lượng vượt quá 20 GB hay không, tìm kiếm các địa chỉ MAC quen thuộc liên quan đến bộ điều hợp mạng được mô phỏng, đồng thời kiểm tra Registry và WMI để tìm dấu hiệu của máy ảo. Những bước này được sử dụng để đánh giá môi trường trước khi tiếp tục thực hiện các hoạt động độc hại.
1786079616308.png
Gửi yêu cầu đến máy chủ C2 (Nguồn: Bitdefender).
Đối với người dùng Exodus, mã độc kiểm tra cụ thể phiên bản 26.1.5, giải nén app.asar, chèn mã JavaScript độc hại nhằm làm suy yếu cơ chế bảo vệ sandbox và ghi lại các bộ đệm nhạy cảm vào SquirrelInteractive.bin. Sau đó, dữ liệu được phân tích để đánh cắp mã thông báo ví và gửi về máy chủ C2.

Các mô-đun nhắm vào trình duyệt có khả năng thu thập cookie và dữ liệu người dùng từ Chrome, Edge, Brave, Opera, Opera GX và Vivaldi. Mục tiêu là lấy các mã thông báo xác thực và dữ liệu phiên, những dữ liệu có thể được sử dụng để chiếm quyền truy cập tài khoản.

Đối với Discord, mã độc trích xuất token từ bộ nhớ trình duyệt và dữ liệu máy khách cục bộ. Những token này sau đó được sử dụng để truy cập API Discord, thu thập thông tin tài khoản và các phương thức thanh toán đã lưu.

Cơ chế tương tự được áp dụng với Roblox và Minecraft, đồng thời hỗ trợ cả một số trình khởi chạy bên thứ ba như Feather, Lunar và Modrinth.

Powercat Java cũng tìm kiếm các tệp môi giới token Microsoft Store có phần mở rộng .tbres để đánh cắp các token liên quan tới thanh toán được liên kết với tài khoản Microsoft, qua đó làm tăng nguy cơ tác động tài chính.

Đáng chú ý, mã độc không chỉ tập trung vào việc thu thập dữ liệu. Thông qua Java Native Access và COM/DirectShow, nó có thể ghi lại thao tác bàn phím, theo dõi chuyển động chuột, chụp ảnh màn hình, liên tục truyền màn hình máy tính với khoảng thời gian 500 mili giây và truy cập webcam để truyền video trực tiếp tới máy chủ C2.

Powercat Java cũng hỗ trợ thực thi lệnh thông qua PowerShell, cung cấp một trình shell tương tác kết nối bằng WebSockets, thực hiện các thao tác tải lên, tải xuống và đổi tên tệp, đồng thời cập nhật các tệp JAR ngay lập tức từ miền quản lý.

Các phân tích của Bitdefender, ThreatLocker và những nhà nghiên cứu khác cho thấy cơ sở hạ tầng liên quan tới Powercat đã hoạt động từ đầu năm 2026. Số lượng lây nhiễm tăng mạnh vào nửa cuối tháng 3 và tiếp tục duy trì ổn định sau đó.

Việc xuất hiện các máy chủ C2 mới, cơ chế kiểm tra và né tránh sandbox được cải tiến, cùng phạm vi nhắm mục tiêu ngày càng mở rộng tới ví điện tử, trình duyệt và trình khởi chạy game cho thấy mã độc vẫn đang được phát triển, thay vì chỉ là một chiến dịch đơn lẻ.

Đặc biệt, việc sử dụng phần mềm gian lận Roblox làm mồi nhử khiến nhóm người dùng trẻ tuổi có thể trở thành mục tiêu đáng chú ý. Trong trường hợp máy tính được sử dụng chung trong gia đình, mã độc có khả năng âm thầm thu thập tài khoản game, tài khoản trò chuyện và dữ liệu từ webcam.

IOC​

MD5Mô tả
4bdaf7792e908f163ebef137854c571dTệp lưu trữ chứa bản cài đặt Xeno giả mạo
9930036e8f787674db39094e21413e77Tệp lưu trữ chứa bản cài đặt Xeno giả mạo
9699bd6a448d0662a1e9e353223263b6Tệp lưu trữ chứa bản cài đặt Xeno giả mạo
1a462c76efc4e73725b9e95c4a00fddbTệp lưu trữ chứa bản cài đặt Xeno giả mạo
7b96170259a376ea79411c5713beb396Tệp lưu trữ chứa bản cài đặt Xeno giả mạo
2ead73ed62f1c2beb9043ce92e774e0bTrình tải xeno.exe độc hại
0aadd62b535e683a5a2fe31fde546d07Trình tải xeno.exe độc hại
26a94168fa25af0bcb46a18ede50af86Trình tải xeno.exe độc hại
0d03faf1764297c908158da77c8ffcaeTrình tải xeno.exe độc hại
d123dbb5c5980bfeb22586197d2cc403decompiler.jar
163c8d117ef5a4e4e9c3e92a726af0ebTệp JAR từ GameDVR, giai đoạn thứ ba

Lưu ý: Các địa chỉ IP và tên miền đã được cố ý vô hiệu hóa bằng ký hiệu [.] để ngăn việc phân giải hoặc tạo liên kết ngoài ý muốn. Chỉ nên khôi phục định dạng này trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top