Nous avons vu des sites frauduleux construits autour de Grand Theft Auto VI (GTA 6) cible les visiteurs de trois manières différentes cette année.
En juin, nous avons examiné des sites vendant un accès anticipé à GTA 6 pour des centaines de dollars en cryptomonnaie. Vous payiez, vous ne receviez rien et le paiement était irréversible. En août, nous avons découvert de faux sites proposant des aperçus et des démos, qui diffusaient un logiciel espion à la place du jeu.
Le site que nous avons examiné cette semaine ressemble à un site de compte à rebours pour GTA 6, mais propose en réalité la vente d'une copie piratée du jeu. Dès votre arrivée, un programme malveillant s'installe : un code conçu pour voler des cryptomonnaies et autres actifs depuis les portefeuilles connectés. Si vous choisissez de payer en cryptomonnaie, le programme vous demandera de connecter un portefeuille. Il peut cibler des actifs sur plusieurs réseaux blockchain.
Voici à quoi ressemble la page

Le subterfuge fonctionne car une grande partie de la page utilise des informations qui semblent exactes. On y trouve un compte à rebours jusqu'au 19 novembre, une carte de Leonida et une grille reprenant les informations de sortie et des vignettes de gameplay. Les détails de la sortie correspondent aux annonces de Rockstar : GTA 6 est prévu pour le 19 novembre sur PlayStation 5 et Xbox Series X/S. X |S, et Rockstar n'a pas annoncé de version PC.
Parmi ces documents authentiques, deux offres se trouvent à proximité. L'une propose une copie divulguée à 50 dollars. L'autre offre la même chose contre de la cryptomonnaie : 1 SOL (d'une valeur d'environ 102 dollars au moment de la rédaction).
La page indique ensuite aux visiteurs que tous les autres sites proposant du contenu divulgué sont des arnaques et que celui-ci est le seul endroit sûr pour acheter. Mettre en garde les visiteurs contre les autres arnaqueurs est une technique courante visant à rassurer ceux qui sont déjà méfiants.
Le site présente également des contradictions facilement vérifiables. Son pied de page indique qu'aucun achat, téléchargement ou paiement n'est possible, juste en dessous de deux boutons de paiement. Le formulaire d'inscription affiche « Restez informé. Pas d'arnaque. » La fiche d'information précise que le jeu est exclusivement disponible sur console, tandis que la FAQ promet un téléchargement PC après l'achat et affirme qu'aucun prix n'a été confirmé, des mois après l'ouverture des précommandes par Rockstar en juin.
Le texte se divise également en deux. Les sections concernant le compte à rebours et la carte sont impeccables. Le texte de vente, quant à lui, contient de nombreuses erreurs, notamment une faute d'orthographe à « télécharger » et une référence à GTA IV au lieu de VI. Nous pensons qu'un modèle de fan d'apparence légitime a été réutilisé et que l'argumentaire de vente a été ajouté par une autre personne sans relecture.

Que se passe-t-il lorsque vous connectez un portefeuille ?
Il y a ici deux morceaux de code, et ils sont très différents.
Le premier message est intégré à la page et cible un portefeuille Solana. Il ne facture pas le prix annoncé. Au lieu de cela, il vérifie le solde du portefeuille, prélève une petite somme pour couvrir les frais de transaction, puis se prépare à transférer le reste à l'attaquant. Le prix annoncé n'intervient en rien dans le calcul.
Le second script, d'environ 2,4 Mo, est bien plus performant. Il intègre un outil légitime et largement utilisé pour connecter des sites web à des portefeuilles de cryptomonnaies, ce qui lui permet de fonctionner avec plusieurs portefeuilles. À cet outil s'ajoute un code malveillant qui inventorie le portefeuille connecté, calcule la valeur de ses actifs, transmet ces informations à l'attaquant et récupère les transactions pour que la victime les approuve.
Le script est configuré pour cibler les portefeuilles sur sept réseaux blockchain : Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base et Fantom. Il reconnaît les principaux stablecoins sur ces réseaux et peut demander différents types d’accès. Selon l’autorisation accordée par la victime, il peut transférer des cryptomonnaies immédiatement ou obtenir l’autorisation de déplacer ultérieurement des tokens et des collections entières de NFT.
Un transfert permet de récupérer les ressources immédiatement. Une approbation peut donner à l'attaquant un accès ultérieur à ces ressources. Ce script prend en charge les deux cas.
Il vérifie d'abord où vous vous trouvez.
Avant de demander au visiteur de connecter un portefeuille électronique, le script télécharge ses paramètres depuis le serveur de l'opérateur. Si un paramètre particulier est activé, il utilise l'adresse IP du visiteur pour identifier son pays et la compare à une liste prédéfinie : Arménie, Azerbaïdjan, Biélorussie, Kazakhstan, Kirghizistan, Moldavie, Russie, Tadjikistan, Turkménistan et Ouzbékistan.

Les visiteurs de ces pays voient le message « Ce site web n'est pas disponible dans votre région » et sont redirigés vers une page blanche. Tous les autres continuent leur navigation.
Le paramètre qui contrôle cette fonction de blocage par pays s'appelle CIS_Protection dans le code.
L'exclusion de ce groupe de pays est une pratique courante dans certains logiciels criminels, généralement interprétée comme une tentative de contourner les forces de l'ordre locales. Une simple liste de pays ne nous permettrait pas de tirer des conclusions sur les responsables. Cela montre simplement que le concepteur de l'outil a délibérément choisi les pays qu'il souhaitait cibler et a consigné ce choix dans un fichier de configuration.
Cela détermine la valeur de votre portefeuille.
Le script établit le profil des visiteurs avant de leur demander une quelconque approbation. Il vérifie leurs avoirs sur différentes blockchains, calcule leur valeur totale et transmet les détails à l'opérateur. Ces détails comprennent la valeur estimée du portefeuille en dollars, ses jetons et NFT, l'adresse IP et le pays du visiteur, ainsi que le nombre de connexions du portefeuille.
Le script est également conçu pour compliquer l'analyse. Il peut détecter les navigateurs automatisés utilisés par les scanners de sécurité, masquer les messages qui s'affichent normalement dans la console de développement du navigateur, interférer avec les outils de développement et dissimuler les adresses de ses serveurs dans le code.
Plusieurs détails laissent penser que le dispositif de drainage est loué plutôt que fabriqué artisanalement. L'adresse Solana figurant sur la page web n'apparaît pas dans le script principal. Ce dernier télécharge en revanche un identifiant d'opérateur et des paramètres depuis un serveur distant, qui prépare également les transactions affichées aux victimes. Cela ressemble à un service hébergé utilisé par plusieurs clients, bien que nous ne puissions identifier le produit. Ce système permet également de modifier la destination des fonds volés sans altérer le site web.
Les faux sites GTA 6 que nous avons analysés en juin demandaient aux victimes d'effectuer un paiement fixe, limitant ainsi les pertes immédiates à ce montant. Ce site peut tenter de s'emparer de la totalité du portefeuille connecté. Selon l'autorisation de la victime, l'attaquant peut soit transférer immédiatement le solde actuel du portefeuille, soit obtenir l'autorisation de prélever ultérieurement des jetons et des NFT.
Que faut-il vérifier avant d'approuver quoi que ce soit ?
Le simple fait de connecter votre portefeuille ne permet pas au site de prélever quoi que ce soit. Le danger survient lorsque vous approuvez la transaction ou la demande d'autorisation qui suit.
Cet écran d'approbation constitue une dernière ligne de défense essentielle. Le portefeuille crypto Phantom, par exemple, affirme simuler chaque transaction avant signature et afficher un aperçu en langage clair de son déroulement, avec un avertissement en cas d'activité suspecte. D'autres portefeuilles réputés fonctionnent de la même manière, mais ils ne peuvent vous protéger si vous approuvez une requête sans la lire attentivement.
Vérifiez l'écran d'approbation de votre portefeuille et repérez deux signaux d'alerte. Premièrement, refusez toute transaction qui transférerait la totalité ou la quasi-totalité de votre solde au lieu du prix prévu. Deuxièmement, refusez toute demande d'approbation, d'autorisation ou d'accès à vos jetons ou NFT. Cela pourrait permettre à un attaquant de déplacer ces actifs ultérieurement, et une boutique vendant un jeu n'a aucune raison de demander une telle autorisation.
Comment se protéger
- Personne ne vend encore de version jouable de GTA 6. Rockstar propose des précommandes pour une sortie prévue le 19 novembre. Tout site proposant une version piratée, en avant-première ou jouable n'est pas un revendeur officiel.
- Considérez toute demande de connexion de portefeuille électronique sur un site de jeu comme une alerte. Les achats légitimes de GTA 6 sont disponibles uniquement auprès des boutiques et revendeurs agréés Rockstar. Rockstar ne demande jamais aux acheteurs de connecter un portefeuille de cryptomonnaies ni d'envoyer de cryptomonnaies à une adresse de portefeuille.
- Lisez attentivement l'écran d'approbation à chaque fois et refusez toute opération qui s'approche de la totalité de votre solde ou qui demande un accès continu.
- Ne vous fiez pas aux informations exactes pour garantir la véracité du reste. Une date de sortie correcte et des illustrations authentiques ne coûtent rien à un pirate.
- Ne mettez pas de gros montants dans le portefeuille que vous utilisez pour naviguer sur Internet.
- Bloquez les pages avant même qu'elles ne se chargent. Malwarebytes Browser Guard est gratuit et bloque les sites frauduleux et malveillants pendant votre navigation.
Que faire si vous avez connecté un portefeuille
- Examinez et révoquez toutes les autorisations accordées via le site. Ces autorisations pourraient permettre à l'attaquant de s'emparer de ressources ultérieurement, même si aucun vol n'a encore eu lieu.
- Déconnectez le site de votre portefeuille pour mettre fin à la connexion actuelle. Cela n'annule aucune autorisation que vous avez déjà accordée.
- Vérifiez le contenu complet du portefeuille, y compris les jetons et les NFT sur chaque chaîne que vous utilisez.
- Si des fonds ont été prélevés ou si vous avez saisi votre phrase de récupération, transférez tout ce qui a de la valeur restant vers un portefeuille nouvellement créé.
- Signalez l'adresse de réception à votre fournisseur de portefeuille électronique et à un service public de signalement des fraudes. Cela permettra aux fournisseurs d'identifier l'adresse et d'avertir les autres utilisateurs.
Méfiez-vous de toute personne proposant de récupérer des cryptomonnaies volées contre rémunération. Il s'agit souvent d'une seconde arnaque visant la même victime.
Un transfert effectué est irréversible. Le code analysé ne demande ni n'expose la phrase de récupération du portefeuille ; la simple connexion au site ne la compromet donc pas. Si vous l'avez saisie lors de la procédure, considérez cela comme une compromission distincte et transférez vos fonds restants vers un nouveau portefeuille. Les autorisations accordées restent actives jusqu'à leur révocation.
N'oublie pas
L'appât n'a pas changé depuis juin. Il s'agit toujours de la promesse de jouer à GTA 6 avant sa sortie par Rockstar, et cette promesse reste impossible à tenir.
Ce qui a changé, c'est ce qui se cache derrière. Une approche était payante. Une autre consistait à voler des mots de passe. Celle-ci demande une autorisation d'accès aux portefeuilles via un outil conçu pour être loué, reconfiguré et adapté aux nouvelles technologies.
GTA 6 sortira le 19 novembre 2026 sur les mêmes plateformes de téléchargement que celles utilisées par les joueurs. Aucune copie jouable non autorisée avant la sortie officielle ne sera considérée comme légitime.
Indicateurs de compromission (IOC)
Infrastructure de drainage
centrodigestionedellarapina[.]lifedasunerforschtelandamendederwelt[.]sbs
Adresse Solana utilisée par le transfert intégré de la page
21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN




