Des chercheurs de Bitdefender mettent au jour une campagne de malware ciblant les joueurs de Roblox
Des chercheurs de Bitdefender ont récemment identifié une campagne de malware diffusée via Discord et des forums de jeux, se présentant comme une version « indétectable » du script executor Xeno pour Roblox. Cette menace touche particulièrement les enfants et les adolescents, notamment sur les ordinateurs familiaux partagés.
Sur les forums dédiés à Roblox et dans certains salons Discord, une promesse fréquente est celle d’une version « indétectable » de Xeno, l’un des script executors les plus couramment utilisés pour automatiser des actions dans le jeu. Cette recherche de triche se heurte à la vigilance des équipes de Roblox, qui s’efforcent de détecter et de bloquer ces outils. Cette traque incite les joueurs à chercher des versions capables de passer inaperçues, d’où l’essor des versions « indétectables ».
Selon une étude de Bitdefender publiée le 3 août 2026, des hackers exploitent cette demande pour mener une campagne cybercriminelle.
Une installation malveillante en trois étapes
Le piège mis en place par les chercheurs imite parfaitement une installation authentique de Xeno, intégrant de véritables scripts à des fichiers leurres. Le fichier censé activer le cheat, nommé xeno.exe, ne sert que de première étape en installant discrètement un environnement Java. Ensuite, un second fichier, decompiler.exe, se lance. Ce programme, déguisé en exécutable Windows et rendu illisible pour compliquer son analyse, contacte le serveur des attaquants et télécharge la charge finale, cachée dans un dossier système sous un nom imitant un composant Windows.
La troisième étape as une installation durable en modifiant les paramètres de démarrage de Windows, sous une entrée discrète nommée « Display Calibration ». Ce processus tente également d’obtenir des droits d’administrateur et établit une connexion permanente avec le serveur des attaquants. À ce stade, les hackers disposent d’un arsenal complet, incluant l’enregistrement des frappes au clavier, la capture d’écrans, l’accès à la webcam, et la prise de contrôle à distance de la machine.
Vol de données sensibles
L’objectif de ce malware est d’identifier les logiciels installés (portefeuilles de cryptomonnaie, launchers de jeux, VPN, messageries) pour cibler les données les plus précieuses. Les chercheurs notent que le malware s’attaque particulièrement au portefeuille de cryptomonnaie Exodus, en modifiant ses fichiers pour intercepter des informations sensibles. Il récupère également les identifiants Discord et Roblox, ainsi que ceux de divers launchers de jeux, et des informations de paiement, notamment celles liées au Microsoft Store.
Cette campagne souligne l’importance d’une vigilance accrue chez les jeunes utilisateurs et leurs familles face aux menaces numériques.
Source : Bitdefender.


