C’est une menace qui pèse particulièrement sur les enfants et les adolescents, et mécaniquement sur les ordinateurs familiaux partagés qu’ils utilisent.
Sur les forums dédiés à Roblox et dans certains salons Discord, une promesse revient souvent : une version « indétectable » de Xeno, l’un des script executors les plus utilisés pour automatiser des actions dans le jeu.
Cette méthode de triche, très recherchée, se heurte cependant à la surveillance des équipes de Roblox, qui détectent et bloquent ce type d’outil dès qu’elles le repèrent. Une traque qui pousse les joueurs à chercher des versions capables de passer inaperçues, les fameuses versions annoncées comme « indétectables ».
C’est précisément cette demande que des hackers ont détournée pour lancer une campagne cybercriminelle, selon une étude de Bitdefender parue le 3 août 2026.

Une fausse installation et trois étapes à suivre
Le piège repéré par les équipes de chercheurs imite en tous points une vraie installation de Xeno, avec de vrais scripts mêlés à des fichiers leurres.
Le fichier censé lancer le « cheat », xeno.exe, ne sert que de première étape et installe discrètement un environnement Java.
Se lance ensuite un second fichier, decompiler.exe, un programme déguisé en exécutable Windows et rendu illisible pour compliquer son analyse.
Après avoir vérifié qu’il n’est pas surveillé, ce second piège contacte le serveur des attaquants et télécharge la charge finale, dissimulée dans un dossier système sous un nom imitant un autre composant Windows.
Reste la troisième étape, qui assure une installation durable en modifiant les réglages de démarrage de Windows, sous une entrée discrète nommée « Display Calibration ». Elle tente aussi d’obtenir des droits d’administrateur, puis établit une connexion permanente avec le serveur des attaquants.
À partir de là, les attaquants disposent d’un arsenal complet : enregistrement de tout ce qui est tapé au clavier, captures d’écran prises toutes les demi-secondes, accès à la webcam, exécution de commandes à distance et prise de contrôle directe de la machine.
Vol de données crypto, jeux et messageries
L’objectif du malware ? Repérer d’abord les logiciels installés (portefeuilles crypto, launchers de jeux, VPN, messageries) pour savoir quoi voler en priorité.
Les chercheurs notent qu’il s’attaque en particulier au portefeuille de cryptomonnaie Exodus, en modifiant ses fichiers pour intercepter les données sensibles, et qu’il récupère les identifiants Discord et Roblox, ceux de plusieurs launchers Minecraft, ainsi que des informations de paiement, notamment celles liées au Microsoft Store.
+ rapide, + pratique, + exclusif
Zéro publicité, fonctions avancées de lecture, articles résumés par l'I.A, contenus exclusifs et plus encore.
Découvrez les nombreux avantages de Numerama+.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Pour ne rien manquer de l’actualité, suivez Numerama sur Google !

