Sitios web falsos de GTA 6 Extended Look y demo ofrecen información valiosa.

| 24 de agosto de 2026
Sitios web falsos de GTA 6 Extended Look y demo ofrecen información valiosa.

Se han filtrado imágenes de GTA 6 en internet, y Rockstar estrenará un avance extendido oficial en Netflix el 27 de agosto. Sin embargo, los ciberdelincuentes están aprovechando la expectación con sitios web falsos de Rockstar que dirigen a los visitantes a programas maliciosos para robar contraseñas.

Identificamos una red de sitios que aparecen en búsquedas de una demo de GTA 6 y que suplantan la identidad de Rockstar Games. Un resultado de Google anuncia una "Descarga oficial", pero los visitantes que siguen los enlaces "Jugar ahora" de los sitios pueden terminar descargando gta6_installer.exe.

Estos sitios resultan especialmente convincentes porque copian la promoción original de Rockstar para el avance extendido de GTA 6 del 27 de agosto. Sin embargo, el archivo ejecutable que distribuyen no es una demo, un juego ni un vídeo. Se trata de un programa malicioso diseñado para robar contraseñas almacenadas en navegadores, cookies y sesiones autenticadas. Y dado que las sesiones de navegador robadas a veces se pueden reutilizar sin pasar por el proceso de inicio de sesión habitual, incluso la autenticación de dos factores (2FA) podría no ser suficiente para evitarlo.

Uno de los sitios web falsos de demo de GTA 6 que suplantan la identidad de Rockstar Games.

No existe una demo de GTA 6.

Rockstar no ha anunciado ni publicado una demo de Grand Theft Auto VI.

El juego está programado para su lanzamiento el 19 de noviembre de 2026 para PlayStation 5 y Xbox Series. X Rockstar no ha anunciado una versión para PC.

Rockstar ha anunciado un avance extendido de GTA 6 para el 27 de agosto, que se estrenará en Netflix antes de aparecer en su YouTube El canal estará disponible más tarde ese mismo día. Es algo para ver, no una demo jugable ni una descarga del juego.

Los sitios web fraudulentos copian este anuncio auténtico y utilizan botones de "Jugar ahora" que pueden dirigir a los visitantes al archivo ejecutable malicioso.

El sitio web falso mezcla información auténtica sobre el lanzamiento de GTA 6 con una opción falsa de "Jugar ahora".
El sitio copia la promoción original de Rockstar, Extended Look, pero añade un botón falso de "Jugar ahora".

En otras palabras, no existe ninguna demo o versión para PC legítima de GTA 6 para descargar. Esta no es la primera oferta falsa de GTA 6 que vemos. A principios de este año, algunos estafadores cobraban cientos de dólares por un acceso anticipado falso a GTA 6 .

El tamaño del archivo también debería generar sospechas de inmediato. El ejecutable que ofrecen estos sitios web pesa solo 1,1 MB. Esto no es suficiente para un juego AAA moderno. De hecho, la captura de pantalla que tomamos de uno de los sitios web muestra un archivo más grande que el que ofrecía.

El supuesto instalador de GTA 6 solo pesa 1,1 MB.
El supuesto instalador de GTA 6 solo pesa 1,1 MB.

La fuga creó la abertura

El 18 de agosto, comenzaron a circular en internet nuevas imágenes del juego GTA 6 y lo que parece ser un mapa completo de Leonida, el escenario del juego. Una persona o grupo que se hace llamar Cyberleek se atribuyó la autoría.

Rockstar y Take-Two respondieron eliminando el contenido, y Take-Two presentó citaciones judiciales amparándose en la DMCA para obtener registros de Microsoft y Discord que pudieran ayudar a identificar a los responsables de las filtraciones.

El malicioso gta6_installer.exe La muestra fue detectada por primera vez el 19 de agosto, tan solo un día después de que comenzara a circular el primer material de Cyberleek.

Al parecer, ya circulaba material auténtico no autorizado de GTA 6, lo que daba a quienes buscaban grabaciones filtradas, mapas o versiones no oficiales motivos para creer que podría haber más material disponible.

Pero las filtraciones genuinas no eran lo único que competía por esa atención. Los clips filtrados contenían material promocional de una criptomoneda asociada con Cyberleek, mientras que el sitio web de Cyberleek solicitaba donaciones en criptomonedas y ofrecía espacios publicitarios pagados en futuros videos de GTA 6. También se presentaban en redes sociales como filtraciones recientes imágenes generadas por IA y recicladas.

Uno de los sitios web falsos de GTA 6 que aparecen en los resultados de búsqueda de Google junto con información legítima sobre GTA 6.
Uno de los sitios web falsos de GTA 6 que aparecen en los resultados de búsqueda de Google junto con información legítima sobre GTA 6.

Esta no es la primera vez que GTA 6 se ve envuelto en una filtración importante. En 2022 , Rockstar confirmó que un atacante había robado y publicado material de desarrollo del juego.

Las filtraciones crean precisamente el tipo de entorno que los operadores de malware pueden explotar: una enorme demanda de material no oficial, mezclada con falsificaciones, promociones, estafas y filtraciones genuinas que pueden hacerse parecer sorprendentemente similares.

La demo falsa de GTA 6 es otra parte de ese ecosistema, pero diseñada para robar contraseñas y sesiones de navegador de usuarios registrados.

Lo que realmente hace el archivo

El instalador pertenece a la familia Vidar, un programa de robo de información bien conocido que hemos visto en otras campañas recientes de malware y que se vende como un servicio a los ciberdelincuentes. Malwarebytes detecta esta muestra y bloquea los sitios web y la infraestructura de red asociados con la campaña.

Vidar está diseñado para robar la información que los navegadores almacenan sobre ti. Esto podría dar a los atacantes acceso a cuentas como tu correo electrónico, redes sociales, juegos y compras en línea.

En esta muestra, buscó:

  • Contraseñas guardadas y datos de inicio de sesión
  • Cookies de sesión
  • Historial de navegación y descargas
  • Autocompletar y otros datos de perfil de navegador guardados
  • Credenciales almacenadas por clientes FTP

Nuestro análisis mostró 19 objetivos de navegador, incluyendo Chrome , Edge Firefox, Brave, Opera y Vivaldi. También buscó en los directorios de perfiles de Thunderbird y se dirigió al navegador Comet de Perplexity y al navegador WebView2 integrado en Roblox Studio.

El informe de comportamiento no mostró ningún mecanismo de persistencia diseñado para que el malware sobreviviera a un reinicio. No observamos ninguna entrada de inicio, tarea programada ni servicio instalado que lo reiniciara automáticamente.

Pero un programa malicioso que roba información no necesita permanecer en tu ordenador para causar daños permanentes. Una vez robadas las contraseñas o los tokens de sesión, los atacantes pueden seguir intentando utilizarlos incluso después de que el malware haya desaparecido.

Esa es una de las razones por las que una infección puede pasar desapercibida fácilmente. En nuestro análisis, no generó ninguna ventana visible para el usuario ni instaló nada que este normalmente notaría. Desde la perspectiva de la víctima, el supuesto instalador de GTA 6 puede parecer que simplemente no hace nada.

Por qué cambiar tu contraseña podría no ser suficiente

Si utilizas un gestor de contraseñas y contraseñas únicas, podrías suponer que hay poca información útil que un ladrón pueda obtener directamente de tu navegador.

Las cookies de sesión cambian eso.

Cuando inicias sesión en un sitio web, este le proporciona a tu navegador un token de sesión que indica que ya te has autenticado. Por eso no tienes que introducir tu contraseña cada vez que abres una página nueva.

Si un atacante roba un token de sesión utilizable, podría reutilizar esa sesión autenticada sin tener que pasar de nuevo por el proceso de inicio de sesión normal.

Esto también afecta a la autenticación de dos factores (2FA). La 2FA protege el proceso de inicio de sesión, pero si se crea una sesión robada después de que el inicio de sesión ya se haya realizado correctamente, dependiendo del servicio y sus controles de seguridad, un atacante podría reutilizar la sesión sin que se le solicite la contraseña ni la 2FA nuevamente.

Por eso, cambiar la contraseña tras una infección de robo de datos puede no ser suficiente. Un cambio de contraseña no invalida necesariamente todas las sesiones existentes.

También deberías usar la opción del servicio para cerrar sesión en todos los dispositivos, revocar las sesiones activas o eliminar los dispositivos desconocidos.

Cómo protegerse

  • Verifica que sea oficial. No des por sentado que una demo, beta, versión preliminar o filtrada no oficial es legítima solo porque el juego aún no se ha lanzado. Consulta primero el sitio web oficial del editor y las páginas de la tienda.
  • Utiliza fuentes de descarga oficiales. Descarga juegos y demos únicamente de fuentes oficiales como Steam, Epic Games Store, PlayStation Store, Xbox o la página web del editor.
  • Comprueba el tamaño del archivo. Un archivo ejecutable de un megabyte no puede contener un juego AAA moderno.
  • No confíes en los resultados de búsqueda. Los atacantes pueden comprar anuncios y optimizar páginas maliciosas para que utilicen exactamente los términos que la gente busca durante los principales eventos noticiosos.
  • No te fíes de las apariencias. Las ilustraciones oficiales, los logotipos, las capturas de pantalla y los diseños de página son fáciles de copiar.
  • Ten cuidado con el material filtrado. Por definición, no existe un canal de distribución oficial que te indique qué descarga es auténtica. Si lo que buscas son imágenes de GTA 6, el vídeo oficial de Rockstar, Extended Look, estará disponible el 27 de agosto.
  • Bloquea sitios maliciosos. Malwarebytes Browser Guard bloquea páginas maliciosas como estas antes de que se carguen, lo que ayuda a detener el ataque antes de que la descarga llegue a tu ordenador.

Qué hacer si lo ejecutaste

Si descargaste y ejecutaste un supuesto instalador de demostración de GTA 6, asume que tus credenciales y las sesiones activas del navegador en esa computadora podrían haber sido comprometidas.

Siga los siguientes pasos:

  1. Analice el ordenador afectado con Malwarebytes u otro producto de seguridad de confianza y elimine todo lo que detecte.
  2. Utiliza un dispositivo limpio para cambiar las contraseñas importantes , empezando por tu cuenta de correo electrónico principal, seguida de las cuentas bancarias, los servicios de pago y las cuentas vinculadas a tu identidad.
  3. Cierra sesión en todas las sesiones activas que puedas. Busca opciones como «Cerrar sesión en todos los dispositivos», «Cerrar sesión en todos los dispositivos» o «Sesiones activas». Esto te ayudará a evitar el robo de cookies y tokens de sesión.
  4. Revisa tus cuentas para detectar cambios que no hayas realizado , incluyendo nuevas reglas de reenvío de correo electrónico, direcciones de recuperación, números de teléfono, aplicaciones autorizadas y dispositivos desconocidos.
  5. Habilita la autenticación de dos factores en las cuentas que aún no la tengan.
  6. Supervise atentamente las cuentas importantes para detectar cualquier actividad inusual durante las próximas semanas.

Revisa también tus cuentas de juego. Las cuentas de Steam, Epic y similares pueden contener métodos de pago guardados, inventarios valiosos y acceso a otros servicios.

Ficha técnica

Utiliza tu propio navegador para desbloquear tus datos.

Los navegadores utilizan cada vez más sistemas de cifrado más robustos y protecciones a nivel de aplicación para las contraseñas y cookies guardadas. En particular, los navegadores basados ​​en Chromium han dificultado que software ajeno copie una base de datos y la descifre directamente.

Esta muestra utiliza un enfoque diferente.

Durante nuestro análisis, lanzó el actual Chrome , Edge y los ejecutables de Firefox instalados en el sistema. Los inició en modo sin interfaz gráfica, deshabilitó el registro de eventos y los configuró para que apuntaran a un directorio temporal de datos de usuario.

En otras palabras, no estaba ejecutando un navegador falso. Estaba utilizando binarios de navegador legítimos que el sistema ya consideraba fiables.

La clave está en trabajar a través de un proceso del navegador que pueda acceder a sus propios datos protegidos, en lugar de intentar burlar esas protecciones desde el exterior.

Posteriormente, el malware emitió comandos para eliminar los directorios temporales del navegador que había creado.

La protección no necesariamente se ha vulnerado. Se ha accedido a ella mediante un software que ya tiene permiso para utilizarla.

Esa es una distinción importante, porque el cifrado a nivel del navegador dificulta el robo de credenciales, pero no puede garantizar la seguridad al ejecutar un archivo ejecutable desconocido.

La dirección de entrega puede provenir de un perfil de redes sociales.

Vidar tiene la costumbre, bien documentada, de utilizar lo que los investigadores denominan resolvedores de punto muerto .

En lugar de depender únicamente de una dirección de comando y control incrustada permanentemente en el malware, las variantes de Vidar pueden recuperar el destino actual a partir de perfiles controlados por el atacante alojados en servicios legítimos como Telegram y Steam.

Esto facilita la rotación de la infraestructura: los operadores pueden actualizar un perfil en lugar de reconstruir y redistribuir el malware.

La actividad que observamos es coherente con ese patrón.

La muestra contenía URL de perfiles de Telegram, Pinterest y Steam Community, y durante el análisis se observaron conexiones de red con los tres servicios.

También se comunicó con la infraestructura del atacante. En particular, envió solicitudes POST multipart a ses.1001gacor.org.

La muestra también estableció una conexión TLS con ket.sm188daftar.mom.

Lo importante es que el tráfico hacia un servicio legítimo como Telegram, Pinterest o Steam puede confundirse con la actividad normal de la red. Bloquear un servidor malicioso también resulta menos útil cuando el malware tiene otro lugar donde buscar actualizaciones de infraestructura.

El perfil de Telegram utilizado por el malware
El perfil de Telegram utilizado por el malware

Indicadores de compromiso (IOC)

Lugares de distribución

gta6demo[.]asia
gta6demo[.]eu
gta6demo[.]us
rockstar-gta-6[.]com

Hash del archivo (SHA-256)

a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)

URLs de resolución de destino

telegram[.]me/m1duus
t[.]me/m1duus
pinterest[.]com/m1duus
steamcommunity[.]com/profiles/76561198657426610

Infraestructura de red observada en esta muestra.

ses.1001gacor[.]org
ket.sm188daftar[.]mom

Infraestructura adicional de Vidar

ket.1001gacor[.]org
ljr.1001gacor[.]org
nhg.1001gacor[.]org
bob.1001gacor[.]org
kra.1001gacor[.]org
brr.1001gacor[.]org
sto.1001gacor[.]org
rex.1001gacor[.]org
bib.1001gacor[.]org
ges.1001gacor[.]org
tax.11gokil[.]org
sii.11gokil[.]org
zaf.11gokil[.]org
dez.11gokil[.]org
tax.sm188dnsx[.]top
sii.sm188dnsx[.]top
zaf.sm188dnsx[.]top


Premio «Elección del equipo editorial» de CNET 2026

Según CNET.Lee su reseña


Acerca del autor

Stefan Dasic

Ingeniero sénior de investigación de malware/Líder técnico de protección web, ThreatLabs

Apasionado de las soluciones antivirus, Stefan ha participado desde muy joven en pruebas de malware y control de calidad de productos antivirus. Como parte del equipo de Malwarebytes , Stefan se dedica a proteger a los clientes y garantizar su seguridad.