Security

Fake Xeno Executor Roblox Sebarkan Malware Pencuri Data dan RAT, Gamer Diminta Waspada

Pengguna Roblox kembali menjadi sasaran kampanye malware yang menyamar sebagai Xeno Executor, sebuah utilitas populer yang biasa digunakan untuk menjalankan script di dalam game. Alih-alih mendapatkan aplikasi yang diinginkan, korban justru menginstal malware berbahaya yang mampu mencuri data pribadi sekaligus memberikan akses penuh kepada penyerang.

Temuan ini diungkap oleh peneliti keamanan siber dari Bitdefender, yang mencatat bahwa kampanye tersebut telah berlangsung sejak awal tahun 2026. Aktivitasnya meningkat tajam pada bulan Maret sebelum akhirnya stabil, namun ancaman tersebut masih aktif hingga sekarang.

Apa Itu Xeno Executor?

Xeno Executor merupakan aplikasi pihak ketiga yang banyak digunakan pemain Roblox untuk menjalankan script, mengotomatisasi tindakan tertentu, hingga mengaktifkan berbagai modifikasi atau cheat.

Karena bukan merupakan aplikasi resmi dari Roblox, pengembang game secara rutin memblokir versi-versi Xeno yang terdeteksi. Situasi ini dimanfaatkan oleh pelaku kejahatan siber dengan menawarkan versi yang diklaim sebagai “undetected”, yaitu versi yang disebut-sebut mampu melewati sistem anti-cheat Roblox.

Disebarkan Melalui Forum dan Discord

Menurut hasil investigasi, installer palsu Xeno Executor disebarkan melalui berbagai media, antara lain:

  • Forum komunitas Roblox
  • Server Discord
  • Akun yang telah diretas
  • Akun palsu yang menyamar sebagai pengembang atau anggota komunitas

Korban diarahkan untuk mengunduh file ZIP atau arsip self-extracting yang tampak meyakinkan. Di dalamnya terdapat struktur folder yang dibuat menyerupai instalasi Xeno Executor asli, lengkap dengan beberapa file Lua agar terlihat lebih autentik.

Malware Aktif Saat xeno.exe Dijalankan

Ketika korban menjalankan file xeno.exe, malware mulai bekerja di balik layar.

Tahapan serangan yang dilakukan antara lain:

  1. Memeriksa apakah Java Runtime Environment (JRE) tersedia.
  2. Menginstal JRE secara otomatis jika belum ada.
  3. Membaca file konfigurasi yang berisi kunci komunikasi dengan server penyerang.
  4. Menjalankan payload Java yang telah diobfuscasi dan disamarkan sebagai decompiler.exe.
  5. Menghubungi server Command and Control (C2) untuk mengunduh malware utama.

Setelah proses tersebut selesai, perangkat korban akan terinfeksi malware yang memiliki kemampuan pencurian data sekaligus akses jarak jauh (Remote Access Trojan/RAT).

Mampu Mencuri Berbagai Informasi Penting

Malware yang digunakan dalam kampanye ini memiliki kemampuan yang cukup lengkap. Selain mencuri informasi sensitif, malware juga memungkinkan penyerang mengendalikan komputer korban dari jarak jauh.

Beberapa data yang menjadi target antara lain:

  • Cookie dan data browser dari Google Chrome, Microsoft Edge, Brave, Opera, dan Vivaldi.
  • Akun Discord.
  • Akun Roblox.
  • Data Minecraft.
  • Token Microsoft Store.
  • Informasi pembayaran yang tersimpan pada Discord maupun Microsoft Store.
  • Data dompet kripto, termasuk Exodus Wallet dan berbagai cryptocurrency wallet lainnya.

Memiliki Kemampuan Memata-matai Korban

Selain mencuri data, malware juga dibekali berbagai fitur pengawasan yang biasanya ditemukan pada Remote Access Trojan (RAT).

Kemampuan tersebut meliputi:

  • Merekam penekanan tombol (keylogger).
  • Mencatat aktivitas mouse.
  • Mengambil tangkapan layar.
  • Melakukan streaming tampilan desktop secara langsung.
  • Mengakses webcam korban.
  • Menjalankan perintah PowerShell.
  • Mengunggah maupun mengunduh file.
  • Menyediakan remote shell sehingga penyerang dapat menjalankan berbagai perintah secara langsung.

Dengan kemampuan tersebut, komputer korban dapat dikendalikan sepenuhnya oleh pelaku.

Diduga Merupakan Evolusi Malware Powercat

Bitdefender menilai kampanye ini memiliki banyak kesamaan dengan malware Powercat yang sebelumnya pernah dianalisis oleh ThreatLocker.

Meski demikian, versi terbaru ini menggunakan infrastruktur Command and Control (C2) yang berbeda serta menghadirkan sejumlah peningkatan kemampuan, menunjukkan bahwa malware tersebut terus dikembangkan oleh pembuatnya.

Cara Menghindari Infeksi

Agar terhindar dari ancaman serupa, pengguna Roblox disarankan untuk:

  • Tidak mengunduh Xeno Executor atau aplikasi modifikasi dari situs yang tidak resmi.
  • Menghindari tautan unduhan yang dibagikan melalui Discord atau forum yang tidak terpercaya.
  • Mengaktifkan antivirus dan memastikan database selalu diperbarui.
  • Tidak menjalankan file yang meminta izin administrator tanpa mengetahui asal-usulnya.
  • Menggunakan autentikasi dua faktor (2FA) untuk akun penting seperti Discord, Microsoft, maupun dompet kripto.

Kesimpulan

Kampanye malware yang menyamar sebagai Xeno Executor menunjukkan bahwa pelaku kejahatan siber semakin sering memanfaatkan popularitas game untuk menyebarkan malware. Dengan menawarkan versi aplikasi yang diklaim mampu melewati sistem anti-cheat Roblox, penyerang berhasil memancing korban untuk menginstal program berbahaya yang dapat mencuri data sekaligus mengambil alih kendali komputer.

Bagi pengguna Roblox, langkah paling aman adalah menghindari penggunaan aplikasi pihak ketiga yang tidak resmi serta selalu mengunduh perangkat lunak hanya dari sumber yang dapat dipercaya.


Sumber: Bitdefender Threat Research.

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button