Falso executor de scripts "Xeno" para Roblox espalha infostealer e RAT
Golpistas distribuem uma versão falsa do executor de scripts Xeno para Roblox em fóruns de jogos e Discord, prometendo burlar o anti-cheat. O instalador entrega, em múltiplos estágios, um infostealer que rouba cookies, tokens de conta (Discord, Roblox, Microsoft) e dados de carteiras cripto, além de um RAT com keylogging, streaming de tela e execução remota de comandos.
O golpe circula em fóruns de jogos, servidores do Discord e contas comprometidas dedicadas ao Roblox, oferecendo uma suposta versão "indetectável" do Xeno Executor, ferramenta popular entre jogadores que tentam rodar scripts não autorizados no jogo. Como o próprio uso pretendido já é uma tentativa de burlar as proteções anti-trapaça da plataforma, a vítima está psicologicamente predisposta a instalar programas fora de canais oficiais e ignorar avisos do antivírus — um terreno fértil clássico para engenharia social.
Por dentro, a infecção ocorre em cadeia: um executável inicial ("xeno.exe") atua como loader e baixa um segundo estágio disfarçado de "decompiler.exe", escrito em Java, que instala simultaneamente um infostealer e um RAT completo. O infostealer varre navegadores em busca de cookies de sessão e tokens de autenticação de Discord, Roblox, Minecraft e Microsoft Store, além de dados de carteiras de criptomoedas e informações de pagamento salvas — tudo isso é exfiltrado antes mesmo de o RAT entrar em ação.
O componente RAT garante persistência do golpe: com keylogging, captura de tela, streaming de desktop, acesso à câmera e execução remota de comandos PowerShell, os operadores conseguem monitorar a vítima continuamente e agir sobre qualquer credencial nova digitada depois da infecção inicial — inclusive senhas bancárias ou de exchanges de cripto usadas no mesmo computador. Contas de jogos e tokens roubados costumam ser revendidos em mercados underground, enquanto dados de pagamento alimentam fraudes financeiras diretas.
Como o público-alvo inclui muitos usuários menores de idade, a prevenção passa por orientação: nunca instalar executores de script ou "cheats" fora de fontes oficiais, desconfiar de qualquer ferramenta anunciada como "indetectável", e tratar qualquer ZIP recebido de terceiros com máxima suspeita. Quem já rodou o instalador deve trocar imediatamente as senhas de todas as contas usadas no mesmo dispositivo, revogar sessões ativas e tokens OAuth, verificar extratos e carteiras cripto, e rodar uma limpeza completa com antivírus atualizado antes de voltar a usar o computador para operações financeiras.