Bitdefender detectó una campaña de malware dirigida a jugadores de Roblox. La campaña utiliza instaladores falsos de Xeno Executor para distribuir malware que roba información de los usuarios y permite acceso remoto. La campaña se propaga a través de foros de juegos, comunidades de Discord o cuentas controladas por los atacantes.

Los instaladores falsos de Xeno imitan la estructura de directorios de la instalación real de Xeno y se distribuyen como archivos ZIP o archivos autoextraíbles que contienen scripts Lua reales. Una vez que los usuarios ejecutan 'xeno.exe', se activa el instalador de malware de primera etapa. Este instalador verifica el Java Runtime Environment y, si es necesario, extrae uno, luego lee un archivo local que contiene las claves de autenticación del servidor de comando y control (C2) de los atacantes.

La etapa final del malware es un RAT basado en Java y un malware de robo de información que roba datos del navegador, cuentas en línea, información de pago, billeteras de criptomonedas y permite acceso remoto. El malware puede registrar las pulsaciones de teclado, actividades del mouse, capturas de pantalla, flujos de escritorio y acceso a la cámara web de los usuarios.