Bitdefender ha alertado sobre una campaña activa de malware que suplanta a Xeno, un popular ejecutor de scripts para Roblox que puede utilizarse para automatizar acciones, ejecutar código personalizado y hacer trampas. La amenaza se distribuye a través de foros de videojuegos y comunidades de Discord, donde se presenta como una versión «indetectable» capaz de eludir los sistemas que bloquean este tipo de herramientas.
us componentes imitan archivos de una instalación de Xeno, mientras que las fases posteriores emplean nombres de DLL similares a los de Windows, directorios aparentemente fiables y mecanismos de persistencia relacionados con la configuración de pantalla.
Tras avanzar por las distintas fases, el malware despliega una carga útil final que va mucho más allá del robo de credenciales convencional, advierte Bitdefender.
Robo de información y control remoto
Según detalla la compañía, esta carga combina las funciones de un ladrón de información con las de un troyano de acceso remoto o RAT, lo que le proporciona capacidades de vigilancia y control del equipo.
Como ladrón de información, puede robar cookies del navegador, cuentas de Discord, Roblox y Minecraft, datos de monederos de criptomonedas y tokens relacionados con pagos, con el consiguiente riesgo de pérdidas económicas.
Como RAT, puede realizar capturas de pantalla, acceder a la cámara web, retransmitir el escritorio de la víctima y registrar las pulsaciones del teclado y los movimientos del ratón. También permite descargar y cargar archivos, ejecutar comandos mediante PowerShell y abrir una consola interactiva desde la que el atacante puede introducir órdenes directamente, hasta hacerse con el control del dispositivo.
«Este software malicioso puede afectar gravemente la privacidad de las víctimas, ya que permite a los atacantes acceder tanto a la información personal almacenada como a la actividad en tiempo real», subraya Bitdefender.
Una campaña y un malware que siguen evolucionando
Según la telemetría de la firma de ciberseguridad, la campaña afecta a usuarios desde principios de 2026 y registró un fuerte aumento de actividad durante la segunda quincena de marzo. Desde entonces, ha mantenido un ritmo de infecciones relativamente estable y no solo permanece activa, sino que sigue evolucionando.
El malware empleado en esta campaña ya había sido documentado bajo la denominación de Powercat. Sin embargo, los investigadores de Bitdefender han identificado una nueva infraestructura de mando y control, así como capacidades adicionales, lo que sugiere que el propio malware también continúa desarrollándose.
Riesgo para menores y equipos compartidos
Esta campaña de malware aprovecha la costumbre de numerosos jugadores de descargar modificaciones, scripts y herramientas no oficiales desde servidores de Discord, foros y plataformas de intercambio de archivos.
Bitdefender considera que se trata de una amenaza especialmente preocupante porque las herramientas para hacer trampas en Roblox pueden atraer a niños y adolescentes y exponer cuentas, conversaciones privadas, imágenes de la cámara web e información financiera almacenada en ordenadores familiares compartidos.
Evitar herramientas no oficiales, la primera línea de defensa
Ante esta campaña y otras similares, la compañía señala que la medida de protección más eficaz es evitar los programas para hacer trampas y los ejecutores no oficiales, especialmente los distribuidos mediante páginas web poco fiables, archivos comprimidos, foros o mensajes no solicitados de Discord.
También recomienda combinar una protección de endpoints actualizada con sistemas de bloqueo basados en la reputación, políticas de control de aplicaciones, restricciones a la ejecución de software y autenticación multifactor. Además, aconseja explicar a los usuarios más jóvenes los fraudes habituales relacionados con los videojuegos, ya que reconocer estos señuelos antes de ejecutar los archivos puede evitar el robo de cuentas, las pérdidas económicas y el compromiso completo del sistema.
Bitdefender ha alertado sobre una campaña activa de malware que suplanta a Xeno, un popular ejecutor de scripts para Roblox que puede utilizarse para automatizar acciones, ejecutar código personalizado y hacer trampas. La amenaza se distribuye a través de foros de videojuegos y comunidades de Discord, donde se presenta como una versión «indetectable» capaz de eludir los sistemas que bloquean este tipo de herramientas.
Bajo esa apariencia, pone en marcha una cadena de infección en varias fases basada en Java y diseñada para dificultar su detección. A lo largo del proceso, el malware trata de mantener una apariencia legítima.
Según explica la compañía de ciberseguridad, sus componentes imitan archivos de una instalación de Xeno, mientras que las fases posteriores emplean nombres de DLL similares a los de Windows, directorios aparentemente fiables y mecanismos de persistencia relacionados con la configuración de pantalla.
Tras avanzar por las distintas fases, el malware despliega una carga útil final que va mucho más allá del robo de credenciales convencional, advierte Bitdefender.
Robo de información y control remoto
Según detalla la compañía, esta carga combina las funciones de un ladrón de información con las de un troyano de acceso remoto o RAT, lo que le proporciona capacidades de vigilancia y control del equipo.
Como ladrón de información, puede robar cookies del navegador, cuentas de Discord, Roblox y Minecraft, datos de monederos de criptomonedas y tokens relacionados con pagos, con el consiguiente riesgo de pérdidas económicas.
Como RAT, puede realizar capturas de pantalla, acceder a la cámara web, retransmitir el escritorio de la víctima y registrar las pulsaciones del teclado y los movimientos del ratón. También permite descargar y cargar archivos, ejecutar comandos mediante PowerShell y abrir una consola interactiva desde la que el atacante puede introducir órdenes directamente, hasta hacerse con el control del dispositivo.
«Este software malicioso puede afectar gravemente la privacidad de las víctimas, ya que permite a los atacantes acceder tanto a la información personal almacenada como a la actividad en tiempo real», subraya Bitdefender.
Una campaña y un malware que siguen evolucionando
Según la telemetría de la firma de ciberseguridad, la campaña afecta a usuarios desde principios de 2026 y registró un fuerte aumento de actividad durante la segunda quincena de marzo. Desde entonces, ha mantenido un ritmo de infecciones relativamente estable y no solo permanece activa, sino que sigue evolucionando.
El malware empleado en esta campaña ya había sido documentado bajo la denominación de Powercat. Sin embargo, los investigadores de Bitdefender han identificado una nueva infraestructura de mando y control, así como capacidades adicionales, lo que sugiere que el propio malware también continúa desarrollándose.
Riesgo para menores y equipos compartidos
Esta campaña de malware aprovecha la costumbre de numerosos jugadores de descargar modificaciones, scripts y herramientas no oficiales desde servidores de Discord, foros y plataformas de intercambio de archivos.
Bitdefender considera que se trata de una amenaza especialmente preocupante porque las herramientas para hacer trampas en Roblox pueden atraer a niños y adolescentes y exponer cuentas, conversaciones privadas, imágenes de la cámara web e información financiera almacenada en ordenadores familiares compartidos.
Evitar herramientas no oficiales, la primera línea de defensa
Ante esta campaña y otras similares, la compañía señala que la medida de protección más eficaz es evitar los programas para hacer trampas y los ejecutores no oficiales, especialmente los distribuidos mediante páginas web poco fiables, archivos comprimidos, foros o mensajes no solicitados de Discord.









