Come rimuovere il falso Xeno RAT dal sistema operativo
TrojanConosciuto anche come: Fake Xeno script executor
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è il falso esecutore di script Xeno?
Il falso Xeno è un trojan multi-stadio che distribuisce un information stealer combinato con un Remote Access Trojan (RAT). È camuffato da esecutore di script Roblox «Xeno» - uno strumento di cheat promosso attraverso forum di gioco e server Discord.
Come documentato da Bitdefender, il malware (identificato anche come «Powercat» nei report di sicurezza) ruba silenziosamente le credenziali del browser, i token di Discord, i portafogli di criptovalute e le sessioni degli account di gioco, fornendo al contempo all'aggressore l'accesso remoto in tempo reale alla macchina infetta.
Poiché l'esca è uno strumento di cheat per il gioco, prende di mira principalmente i giocatori più giovani, che potrebbero non sospettare che il download sia dannoso. Una volta installato, il malware viene eseguito in background senza segni visibili di infezione.

Panoramica del malware fake Xeno
L'infezione si sviluppa in tre fasi. La prima è un file eseguibile denominato xeno.exe che estrae un Java Runtime Environment incluso e avvia la seconda fase. Questa seconda fase è un archivio Java fortemente offuscato con controlli anti-analisi. La terza fase è il payload principale - archiviato all'interno di una cartella che imita la directory GameDVR di Xbox Game Bar e camuffato come un file DLL di Windows.
Il malware si connette al server del suo operatore tramite un canale WebSocket crittografato. L'indirizzo del server viene calcolato dinamicamente in fase di esecuzione, rendendo più difficile bloccare o smantellare l'infrastruttura.
Sorveglianza e controllo remoto
Una volta attivo, fake Xeno offre all'aggressore una notevole visibilità sulla macchina della vittima. Registra le digitazioni e l'attività del mouse, cattura schermate all'incirca ogni mezzo secondo e trasmette il desktop quasi in tempo reale. È supportato anche l'accesso alla webcam.
L'aggressore può aprire una shell PowerShell interattiva o un prompt dei comandi standard, eseguire comandi arbitrari e sfogliare, caricare o scaricare file dal sistema della vittima. È inoltre integrata una routine di escalation dei privilegi, che consente all'operatore di richiedere autorizzazioni elevate quando necessario.
Furto di informazioni
Fake Xeno prende di mira un'ampia gamma di dati salvati. Estrae i cookie da Brave, Chrome, Edge, Opera, Opera GX e Vivaldi. I token di Discord vengono rubati sia dal database del browser sia tramite l'API di Discord. Vengono raccolte le credenziali di sessione di Roblox e Minecraft, insieme ai token di diversi client launcher di Minecraft di terze parti.
Sul fronte finanziario, lo stealer prende di mira i portafogli di criptovaluta, tra cui Exodus, Atomic, Cake Wallet, SafePal, TronWallet e Monero Wallet. Sono presi di mira anche i launcher delle piattaforme di gioco (Steam, Epic Games, Battle.net, Riot Client, Rockstar Games Launcher), diversi client VPN e strumenti per sviluppatori. I token di pagamento di Microsoft Store archiviati nei file di cache locali possono esporre i metodi di pagamento associati all'account Microsoft della vittima.
Persistenza ed evasione delle difese
Fake Xeno sopravvive ai riavvii aggiungendo una chiave Run del Registro di sistema di Windows denominata «Display Calibration» - scelta appositamente per mimetizzarsi ed evitare sospetti. I file del malware vengono collocati in directory scrivibili dall'utente progettate per assomigliare ai percorsi legittimi di Windows e di Xbox Game Bar.
Per ostacolare l'analisi, il payload verifica la presenza di debugger collegati, IDE per sviluppatori noti e indicatori comuni di virtualizzazione. I controlli sulle dimensioni del disco e sull'indirizzo MAC lo aiutano a rilevare gli ambienti sandbox. Il payload Java principale è offuscato utilizzando lo strumento commerciale Allatori, rendendo il reverse engineering notevolmente più difficile.
| Nome | Fake Xeno script executor |
| Tipo di Minaccia | Trojan di accesso remoto (RAT), stealer di informazioni, trojan |
| Nomi di Rilevamento | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericFCA.9625), Emsisoft (Trojan.GenericFCA.9625 (B)), Kaspersky (Trojan.Win64.Agent.smgxuk), Microsoft (Trojan:Win32/Znyonm!rfn), Elenco Completo (VirusTotal) |
| Sintomi | I trojan di accesso remoto sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, quindi non sono chiaramente visibili sintomi particolari su una macchina infetta. |
| Metodi di Distribuzione | Forum di gioco, community di Discord, falsi programmi di installazione software. |
| Danni | Password e informazioni bancarie rubate, criptovaluta rubata, furto di identità, dirottamento di account, infezioni aggiuntive, perdita economica. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
Fake Xeno è una minaccia seria che combina il furto di credenziali con il pieno accesso remoto alla macchina infetta. Può esporre password, account di gioco, sessioni di Discord, portafogli di criptovaluta e dati di pagamento, consentendo al contempo all'aggressore di osservare lo schermo, registrare le digitazioni ed eseguire comandi.
Il suo travestimento convincente da strumento cheat lo rende facile da trascurare. Chiunque possa aver eseguito un falso programma di installazione di Xeno o un «Xeno executor» proveniente da una fonte non ufficiale dovrebbe rimuovere immediatamente il malware dal proprio sistema.
Altri esempi di malware classificati come RAT sono Vanta, WARDEN e KuinaExtractor.
Come si è infiltrato fake Xeno nel mio computer?
Secondo Bitdefender, fake Xeno circola attraverso i forum di gioco e le community di Discord almeno dall'inizio del 2026, con un notevole picco di attività a partire da marzo. Viene promosso come un esecutore di script per Roblox «non rilevabile» - confezionato come un archivio autoestraente progettato per sembrare un legittimo programma di installazione di Xeno.
I link per il download vengono condivisi direttamente nei server Discord e nelle discussioni dei forum di gioco, dove appaiono credibili all'interno della community. I giocatori che cercano strumenti cheat o bypass anti-cheat sono i bersagli principali.
Più in generale, minacce di questo tipo raggiungono le vittime anche tramite email di phishing, falsi siti di download di software, contenuti piratati, pubblicità dannosa e crack o generatori di chiavi per software a pagamento.
Come evitare l'installazione di malware?
Sia prudente nello scaricare software da fonti non ufficiali, in particolare strumenti cheat, mod di gioco o esecutori condivisi tramite Discord e forum di gioco. Scarichi le applicazioni solo dai siti web ufficiali degli sviluppatori o da piattaforme di distribuzione verificate. Tratti con scetticismo qualsiasi strumento «premium» gratuito.
Mantenga aggiornati il suo sistema operativo e tutte le applicazioni installate. Utilizzi un programma di sicurezza affidabile ed esegua regolarmente scansioni complete. Eviti di fare clic su link o annunci sospetti e rifiuti le richieste di notifica da siti web sconosciuti. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Sito ingannevole (loudexsecutor[.]com) che promuove la falsa app Xeno:
![Sito ingannevole che diffonde fake Xeno (loudexsecutor[.]com)](/images/stories/screenshots202608/fake-xeno-malware-update-2026-08-24-distribution-website.jpg)
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Che cos'è fake Xeno?
- PASSO 1. Rimozione manuale del malware fake Xeno.
- PASSO 2. Verifichi se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un'operazione complicata - di solito è meglio lasciare che siano i programmi antivirus o anti-malware a farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando Gestione attività, e ha individuato un programma che appare sospetto, dovrebbe procedere con questi passaggi:
Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavvii il computer in Modalità provvisoria:
Utenti di Windows XP e Windows 7: Avvii il computer in Modalità provvisoria. Faccia clic su Start, clic su Chiudi sessione, clic su Riavvia, clic su OK. Durante il processo di avvio del computer, prema più volte il tasto F8 sulla tastiera finché non compare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Faccia clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali PC» che si apre, selezioni Avvio avanzato.
Faccia clic sul pulsante «Riavvia ora». Il computer si riavvierà nel «menu Opzioni di avvio avanzate». Faccia clic sul pulsante «Risoluzione dei problemi», quindi clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, faccia clic su «Impostazioni di avvio».
Faccia clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Faccia clic sul logo di Windows e selezioni l'icona di accensione. Nel menu che si apre faccia clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» faccia clic su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».
Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e faccia clic sul pulsante «Riavvia». Nella finestra successiva dovrebbe fare clic sul tasto «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Nell'applicazione Autoruns, faccia clic su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, faccia clic sull'icona «Refresh».

Controlli l'elenco fornito dall'applicazione Autoruns e individui il file del malware che desidera eliminare.
Dovrebbe annotarne il percorso completo e il nome. Tenga presente che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, lo rimuova.

Riavvii il computer in modalità normale. Seguire questi passaggi dovrebbe rimuovere qualsiasi malware dal computer. Tenga presente che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede tali competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con le infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere sicuro il suo computer, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere certo che il suo computer sia privo di infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware fake Xeno, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione rimuoverà fake Xeno, ma cancellerà anche tutti i file sul disco. Si dovrebbe provare prima una soluzione di sicurezza come Combo Cleaner - può rimuovere il malware senza distruggere i suoi dati.
Quali sono i problemi più gravi che il malware fake Xeno può causare?
Fake Xeno può rubare credenziali del browser, token di Discord, sessioni di account di gioco, file di portafogli di criptovaluta e token di pagamento Microsoft. Fornisce inoltre all'aggressore il controllo remoto della macchina, il che può portare a furto di identità, dirottamento di account e perdite economiche.
Qual è lo scopo del malware fake Xeno?
Fake Xeno ha due scopi: rubare dati sensibili dal dispositivo infetto e fornire all'aggressore l'accesso remoto in tempo reale. Questo consente all'operatore di spiare la vittima, rubare account e fondi ed eseguire comandi sulla macchina all'insaputa della vittima.
Come si è infiltrato il malware fake Xeno nel mio computer?
Fake Xeno si diffonde attraverso i forum di gioco e i server Discord, dove viene promosso come un esecutore di script per Roblox «non rilevabile» e gratuito. I giocatori che scaricano ed eseguono il falso programma di installazione attivano la catena di infezione multi-fase. La campagna è attiva almeno dall'inizio del 2026.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner può rilevare e rimuovere la maggior parte dei malware noti, comprese minacce come fake Xeno. Si consiglia di eseguire una scansione completa del sistema, poiché le minacce avanzate possono a volte lasciare tracce nelle profondità del sistema.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione