Un finto “trucco” per Roblox installa uno spyware che accede a webcam e wallet
di Dario D'EliaUna campagna malware nata a inizio 2026 e documentata Microsoft, ThreatLocker e Bitdefender si maschera da Xeno Executor, popolare strumento non-ufficiale per imbrogliare su Roblox
I giocatori di Roblox che amano aggirare le regole, impiegando Xeno Executor, sono a rischio malware e non solo. Da mesi questo strumento è diventato l’esca di una campagna malware. La conferma arriva da Microsoft e Bitdefender, con documentazioni approfondite e preoccupanti, se non altro perché la comunità della nota piattaforma di gioco conta nel mondo oltre 100 milioni di utenti attivi, fra cui anche italiani.
Xeno non è un’applicazione ufficiale di Roblox, ma un cosiddetto “executor”: uno strumento esterno che permette di iniettare ed eseguire, dentro il gioco, script scritti nel linguaggio di programmazione Lua, che sta alla base del gioco. In pratica consente di far fare al gioco azioni non previste dagli sviluppatori: automatizzare compiti ripetitivi, sbloccare funzioni nascoste e, nell’uso più diffuso, eseguire veri e propri trucchi (mira automatica, velocità aumentata, visione attraverso i muri, valuta di gioco illimitata, a seconda dello script caricato). Insomma, è lo strumento per aggirare ogni restrizione.
Roblox individua e blocca periodicamente questi strumenti con i propri sistemi anti-cheat, il che costringe chi sviluppa Xeno a rilasciare in continuazione nuove versioni capaci di sfuggire di nuovo al rilevamento. Da qui il termine “undetected” (non rilevato) che accompagna gli annunci dei rilasci più recenti nei forum e sulla piattaforma di comunicazione Discord. È proprio questa corsa continua all’ultima versione “non rilevata”, scaricata da fonti non-ufficiali da utenti già disposti ad aggirare un sistema di sicurezza pur di ottenere lo strumento, ad aver creato la finestra di opportunità sfruttata dagli autori del malware.
Una campagna osservata da tre punti diversi
Il primo allarme risale al 26 febbraio 2026, quando l’account Microsoft Threat Intelligence ha segnalato una campagna che sfruttava eseguibili come Xeno.exe o RobloxPlayerBeta.exe per installare un trojan ad accesso remoto, distribuito tramite browser e piattaforme di chat. Poche settimane dopo, il 25 marzo, i ricercatori di ThreatLocker hanno pubblicato un’analisi indipendente della stessa dinamica, battezzandola Powercat: secondo l’azienda, l’attività era stata osservata già a febbraio e colpiva soprattutto utenti di Roblox, Minecraft, Grand Theft Auto V, Discord e Telegram, incluso un sottogruppo di clienti di siti pay-to-cheat –che vendono software illegali, trucchi o servizi pensati per offrire vantaggi sleali per i giochi.
Il 3 agosto Bitdefender ha pubblicato un terzo report, presentando quella che definisce un’evoluzione della stessa minaccia: nuova infrastruttura di comando e controllo, funzionalità aggiuntive e un’attività costante dall’inizio dell’anno, con un’impennata delle infezioni nella seconda metà di marzo. Secondo gli esperti, si tratterebbe della stessa campagna già descritta da ThreatLocker, ma in una versione più matura.
Al momento non risultano dati specifici sulla diffusione della campagna in Italia, ma la popolarità di Roblox tra il pubblico più giovane rende il rischio rilevante anche nel nostro Paese.
Come funziona l’infezione
La catena, ricostruita nel dettaglio dai ricercatori, si sviluppa in tre passaggi. Chi scarica l’archivio con il finto Xeno trova una struttura di cartelle che imita fedelmente quella originale. Avviando quello che sembra l’eseguibile principale, in realtà si lancia un primo stadio che prepara il terreno: verifica se sul computer è già presente Java e, in caso contrario, lo installa silenziosamente. A quel punto scarica ed esegue un secondo file, un archivio Java camuffato da eseguibile Windows, il cui codice è offuscato con uno strumento commerciale di protezione del software.
Questo secondo stadio comunica con un server di comando e controllo la cui identità cambia periodicamente in maniera automatica, e scarica il pacchetto di file finale. Quest’ultimo si installa in una cartella associata a una componente legittima di Windows (quella storicamente legata a Xbox Game Bar) e si garantisce l’avvio automatico modificando il registro di sistema sotto un nome innocuo, Display Calibration.
Cosa può fare il malware una volta installato
Le funzionalità descritte vanno ben oltre il classico furto di password. Il malware può leggere i cookie e le credenziali salvate nei principali browser basati su Chromium, sottrarre i token di accesso di Discord e fare lo stesso con gli account Roblox e Minecraft, in questo caso privilegiando quelli con oggetti di valore nell’inventario o dati di pagamento salvati.
A questo si aggiungono capacità di sorveglianza vere e proprie: keylogging, controllo del mouse, cattura di screenshot, uno streaming continuo dello schermo con un fotogramma ogni mezzo secondo, e accesso alla webcam. Bitdefender descrive anche una modalità che consente il controllo remoto completo della macchina infetta, e un meccanismo specifico che manomette il wallet di criptovalute Exodus per intercettarne i dati sensibili.
Il nodo dei minori
Sia ThreatLocker sia Bitdefender insistono su un aspetto specifico: la combinazione tra il pubblico di riferimento, spesso giovanissimo, e funzionalità come l’accesso alla webcam o la classificazione degli account per fascia d’età lascia ipotizzare, secondo ThreatLocker, un possibile uso di queste informazioni per individuare minori, con il rischio che dati o immagini sottratti diventino strumento di ricatto. Si tratta di una lettura degli stessi ricercatori, non di un dato tecnico verificabile in modo indipendente, ma è coerente con il fatto che il computer preso di mira è spesso quello condiviso in famiglia.
Come proteggersi
Le raccomandazioni convergono su un punto: evitare cheat, script executor e crack non-ufficiali scaricati da forum, server Discord o link non verificati, anche quando promettono di essere “undetected”. Un altro consiglio è di controllare periodicamente le eccezioni di Windows Defender e le attività pianificate. Questo è uno dei modi più semplici per accorgersi di un’infezione già in corso.