Pesquisadores da Inteligência de Ameaças da Microsoft alertaram para uma campanha em que instaladores fraudulentos, que se passam por utilitários de jogos como Xeno e Roblox, estão sendo usados para distribuir RATs (trojans de acesso remoto). Os arquivos maliciosos são executáveis que aparentam ser legítimos, mas empregam técnicas para permanecerem ativos e ocultos nos sistemas das vítimas.

A campanha e o modo de operação

Os binários observados — com nomes como Xeno.exe ou RobloxPlayerBeta.exe — funcionam como downloaders que preparam a máquina para etapas posteriores do ataque. Entre as ações identificadas está a instalação de um Java runtime portátil que executa o arquivo jd-gui.jar. Ferramentas e componentes legítimos do Windows, como PowerShell e o binário cmstp.exe, são usados para executar e ocultar o código malicioso.

O malware salva um componente chamado update.exe em servidores remotos e o aciona automaticamente, estabelecendo comunicação entre o computador comprometido e servidores controlados pelos atacantes.

Uso de binários “living-off-the-land”

Os criminosos exploram o que são conhecidos como LOLbins (binários living-off-the-land), que são programas legítimos já presentes no Windows. Ao aproveitar esses recursos, a atividade maliciosa tende a passar despercebida por parecer processos normais do sistema.

Um dos domínios citados nos scripts é o powercatdog. Esse domínio realiza a remoção de vestígios do downloader original e cria exceções no Microsoft Defender para proteger os componentes do RAT contra o antivírus nativo. A persistência é mantida por meio de gerenciamento de inicialização e agendamento de tarefas; um script nomeado word.vbs garante que o programa dos atacantes seja executado sempre que o Windows for iniciado.

Em 26 de fevereiro de 2026, a equipe da Microsoft publicou detalhes sobre a campanha em um comunicado público, acompanhando os indicadores de comprometimento e as táticas observadas.

Imagem: HackRead.com/Divulgação

A Microsoft informou que o Defender já foi atualizado e consegue identificar esse malware e os comportamentos relacionados à campanha. A empresa recomenda que usuários monitorem o tráfego de saída de suas máquinas e bloqueiem conexões para os domínios e endereços IP listados nos indicadores de comprometimento divulgados.

Jogadores que utilizam Windows devem evitar baixar ferramentas compartilhadas em grupos, chats ou sites não oficiais. Arquivos que prometem vantagens, atalhos ou utilitários podem ocultar malwares sob nomes conhecidos; recomenda-se obter software somente de fontes oficiais.

Com informações de Canaltech