Les faux sites de démonstration et d'aperçu de GTA 6 Extended Look sont des voleurs d'informations

| 24 août 2026
Les faux sites de démonstration et d'aperçu de GTA 6 Extended Look sont des voleurs d'informations

Des images de GTA 6 ont bel et bien fuité en ligne, et Rockstar proposera une version longue officielle sur Netflix le 27 août. Mais des cybercriminels profitent de cet engouement avec de faux sites Rockstar qui redirigent les visiteurs vers des logiciels malveillants voleurs de mots de passe.

Nous avons identifié un réseau de sites apparaissant dans les recherches pour une démo de GTA 6 et usurpant l'identité de Rockstar Games. Un résultat Google propose un « Téléchargement officiel », mais les visiteurs qui cliquent sur les liens « Jouer maintenant » de ces sites risquent en réalité de télécharger… gta6_installer.exe.

Ces sites sont particulièrement convaincants car ils copient la véritable promotion de Rockstar pour son aperçu prolongé de GTA 6, prévu le 27 août. Mais le fichier exécutable qu'ils proposent n'est ni une démo, ni un jeu, ni une vidéo. Il s'agit d'un voleur d'informations conçu pour dérober les mots de passe stockés dans les navigateurs, les cookies et les sessions authentifiées. Et comme les sessions de navigateur volées peuvent parfois être réutilisées sans passer par la procédure de connexion habituelle, même l'authentification à deux facteurs (2FA) risque de ne pas suffire à les arrêter.

Un des faux sites de démo de GTA 6 se faisant passer pour Rockstar Games

Il n'existe pas de démo de GTA 6

Rockstar n'a ni annoncé ni publié de démo de Grand Theft Auto VI.

La sortie du jeu est prévue pour le 19 novembre 2026 sur PlayStation 5 et Xbox Series X/S. X Rockstar n'a pas annoncé de version PC.

Rockstar a annoncé une présentation étendue de GTA 6 pour le 27 août, diffusée en avant-première sur Netflix avant sa sortie sur sa plateforme. YouTube La chaîne sera diffusée plus tard dans la journée. Il s'agit d'une vidéo à regarder, pas d'une démo jouable ni d'un jeu à télécharger.

Les sites frauduleux copient cette annonce authentique tout en utilisant des boutons « Jouer maintenant » qui peuvent rediriger les visiteurs vers un fichier exécutable malveillant.

Le faux site mélange des informations authentiques sur la sortie de GTA 6 avec une fausse option « Jouer maintenant ».
Le site copie la véritable vidéo promotionnelle de Rockstar, mais ajoute un faux bouton « Jouer maintenant ».

Autrement dit, il n'existe aucune démo ou version PC légitime de GTA 6 à télécharger. Ce n'est pas la première fois que nous voyons une fausse offre concernant GTA 6. Plus tôt cette année, des escrocs proposaient des accès anticipés à GTA 6 contrefaits pour plusieurs centaines de dollars.

La taille du fichier devrait également éveiller immédiatement les soupçons. Le fichier exécutable proposé par ces sites ne pèse que 1,1 Mo. C'est largement insuffisant pour contenir un jeu AAA moderne. En fait, la capture d'écran que nous avons prise de l'un de ces sites est plus volumineuse que le fichier qu'il proposait.

Le fichier d'installation supposé de GTA 6 ne pèse que 1,1 Mo.
Le fichier d'installation supposé de GTA 6 ne pèse que 1,1 Mo.

La fuite a créé l'ouverture

Le 18 août, de nouvelles séquences de gameplay de GTA 6 et ce qui semble être une carte complète de Leonida, le lieu où se déroule le jeu, ont commencé à circuler en ligne. Une personne ou un groupe se faisant appeler Cyberleek a revendiqué la responsabilité de ces diffusions.

Rockstar et Take-Two ont réagi en demandant le retrait des contenus, Take-Two déposant des assignations DMCA auprès de Microsoft et Discord afin d'obtenir des documents susceptibles d'aider à identifier les responsables des fuites.

Le malicieux gta6_installer.exe Le premier échantillon a été repéré le 19 août, soit un jour seulement après la diffusion des premiers documents Cyberleek.

Apparemment, du contenu non officiel authentique de GTA 6 circulait déjà, donnant aux personnes recherchant des vidéos, des cartes ou des versions non officielles divulguées des raisons de croire qu'il pourrait y en avoir davantage.

Mais les fuites authentiques n'étaient pas les seules à attirer l'attention. Des extraits vidéo divulgués contenaient du matériel promotionnel pour un jeton de cryptomonnaie associé à Cyberleek, tandis que le site web de Cyberleek sollicitait des dons en cryptomonnaie et proposait des espaces publicitaires payants dans de futures vidéos de GTA 6. Des séquences générées par IA et recyclées étaient également présentées sur les réseaux sociaux comme de nouvelles fuites.

Un des faux sites GTA 6 apparaissant dans les résultats de recherche Google aux côtés des sites légitimes consacrés à GTA 6.
Un des faux sites GTA 6 apparaissant dans les résultats de recherche Google aux côtés des sites légitimes consacrés à GTA 6

Ce n'est pas la première fois que GTA 6 est victime d'une fuite importante. En 2022 , Rockstar a confirmé qu'un pirate avait dérobé et diffusé des images de développement du jeu.

Les fuites créent précisément le type d'environnement que les opérateurs de logiciels malveillants peuvent exploiter : une demande énorme de contenu non officiel, mêlée de faux, de promotions, d'escroqueries et de véritables fuites qui peuvent toutes être rendues remarquablement similaires.

La fausse démo de GTA 6 fait partie intégrante de cet écosystème, mais elle est conçue pour voler les mots de passe et les sessions de navigateur ouvertes.

Que fait réellement le fichier ?

Le programme d'installation appartient à la famille Vidar, un voleur d'informations bien établi que nous avons déjà vu dans d'autres campagnes de logiciels malveillants récentes et qui est vendu comme un service aux cybercriminels. Malwarebytes détecte cet échantillon et bloque les sites web et l'infrastructure réseau associés à la campagne.

Vidar est conçu pour voler les informations que les navigateurs mémorisent pour vous. Cela pourrait donner aux pirates informatiques l'accès à vos comptes, notamment vos comptes de messagerie, de réseaux sociaux, de jeux et d'achats en ligne.

Dans cet exemple, il a recherché :

  • Mots de passe et identifiants enregistrés
  • Cookies de session
  • Historique de navigation et de téléchargement
  • Remplissage automatique et autres données de profil de navigateur enregistrées
  • Identifiants stockés par les clients FTP

Notre analyse a révélé 19 navigateurs cibles, dont Chrome , Edge Firefox, Brave, Opera et Vivaldi ont été ciblés. Le programme a également exploré les répertoires de profils de Thunderbird et a pris pour cible le navigateur Comet de Perplexity ainsi que le navigateur WebView2 intégré à Roblox Studio.

Le rapport comportemental n'a révélé aucun mécanisme de persistance permettant au logiciel malveillant de survivre à un redémarrage. Nous n'avons observé aucune entrée de démarrage, tâche planifiée ou service installé susceptible de le relancer automatiquement.

Mais un voleur d'informations n'a pas besoin de rester sur votre ordinateur pour causer des dommages durables. Une fois les mots de passe ou les jetons de session volés, les attaquants peuvent continuer à tenter de les utiliser même après la suppression du logiciel malveillant.

C’est l’une des raisons pour lesquelles une infection peut facilement passer inaperçue. D’après notre analyse, aucune fenêtre n’apparaissait à l’utilisateur et aucun programme visible n’était installé. Pour la victime, le prétendu programme d’installation de GTA 6 peut donc sembler totalement inactif.

Pourquoi changer votre mot de passe pourrait ne pas suffire

Si vous utilisez un gestionnaire de mots de passe et des mots de passe uniques, vous pourriez supposer qu'il y a peu d'informations utiles qu'un voleur pourrait récupérer directement depuis votre navigateur.

Les cookies de session changent cela.

Lorsque vous vous connectez à un site web, celui-ci attribue à votre navigateur un jeton de session indiquant que vous êtes déjà authentifié. C'est pourquoi vous n'avez pas besoin de saisir votre mot de passe à chaque fois que vous ouvrez une nouvelle page.

Si un attaquant vole un jeton de session utilisable, il pourra réutiliser cette session authentifiée sans avoir à repasser par la procédure de connexion normale.

Cela a également des conséquences sur l'authentification à deux facteurs (2FA). La 2FA protège le processus de connexion, mais une session volée a été créée après que cette connexion a déjà réussi. Selon le service et ses mesures de sécurité, un attaquant peut donc être en mesure de réutiliser la session sans avoir à saisir à nouveau votre mot de passe ni à utiliser la 2FA.

C’est pourquoi changer son mot de passe après une infection par un voleur de données peut ne pas suffire. Un changement de mot de passe n’invalide pas nécessairement toutes les sessions en cours.

Vous devriez également utiliser l'option du service permettant de se déconnecter partout, de révoquer les sessions actives ou de supprimer les appareils inconnus.

Comment se protéger

  • Vérifiez que c'est officiel. Ne considérez pas une démo, une bêta, une version préliminaire ou une version ayant fuité comme légitime simplement parce que le jeu n'est pas encore sorti. Consultez d'abord le site web officiel de l'éditeur et les pages des boutiques en ligne.
  • Utilisez les sources de téléchargement officielles. Téléchargez les jeux et les démos uniquement depuis des plateformes officielles telles que Steam, l'Epic Games Store, le PlayStation Store, Xbox ou le site web de l'éditeur.
  • Vérifiez la taille du fichier. Un fichier exécutable d'un mégaoctet ne peut pas contenir un jeu AAA moderne.
  • Ne vous fiez pas aux résultats de recherche. Les pirates peuvent acheter des publicités et optimiser des pages malveillantes pour qu'elles correspondent exactement aux termes recherchés par les internautes lors d'événements d'actualité majeurs.
  • Ne vous fiez pas aux apparences. Les illustrations officielles, les logos, les captures d'écran et les mises en page sont faciles à copier.
  • Attention aux contenus qui ont fuité. Par définition, il n'existe aucun canal de distribution officiel permettant de vérifier l'authenticité des téléchargements. Si vous souhaitez visionner des images de GTA 6, l'aperçu officiel de Rockstar sera disponible le 27 août.
  • Bloquez les sites malveillants. Malwarebytes Browser Guard bloque les pages malveillantes comme celles-ci avant même leur chargement, contribuant ainsi à stopper l'attaque avant qu'un téléchargement n'atteigne votre ordinateur.

Que faire si vous l'avez exécuté

Si vous avez téléchargé et exécuté un prétendu programme d'installation de la démo de GTA 6, il est possible que vos identifiants et vos sessions de navigateur actives sur cet ordinateur aient été compromis.

Suivez les étapes suivantes :

  1. Scannez l'ordinateur infecté avec Malwarebytes ou un autre logiciel de sécurité fiable et supprimez tout ce qu'il détecte.
  2. Utilisez un appareil propre pour modifier vos mots de passe importants , en commençant par votre compte de messagerie principal, puis vos comptes bancaires, vos services de paiement et les comptes liés à votre identité.
  3. Déconnectez-vous de toutes les sessions actives possibles. Recherchez des options telles que « Se déconnecter partout », « Se déconnecter de tous les appareils » ou « Sessions actives ». C’est ce qui permet de gérer les cookies et jetons de session volés.
  4. Vérifiez vos comptes pour détecter les modifications que vous n'avez pas effectuées , notamment les nouvelles règles de transfert d'e-mails, les adresses de récupération, les numéros de téléphone, les applications autorisées et les appareils inconnus.
  5. Activez l'authentification à deux facteurs sur les comptes qui ne la possèdent pas déjà.
  6. Surveillez attentivement les comptes importants afin de détecter toute activité inhabituelle au cours des prochaines semaines.

Vérifiez également vos comptes de jeu. Les comptes Steam, Epic et autres comptes similaires peuvent contenir des moyens de paiement enregistrés, des objets précieux et l'accès à d'autres services.

Détails techniques

Il utilise votre propre navigateur pour déverrouiller vos données

Les navigateurs utilisent de plus en plus de forces chiffrement et des protections au niveau applicatif pour les mots de passe enregistrés et les cookies. En particulier, les navigateurs basés sur Chromium ont rendu plus difficile pour des logiciels tiers de simplement copier une base de données et de tout déchiffrer directement.

Cet exemple utilise une approche différente.

Au cours de notre analyse, cela a déclenché le véritable Chrome , Edge et les exécutables Firefox installés sur le système. Il les a lancés en mode sans interface graphique, a désactivé la journalisation et a configuré chacun d'eux pour utiliser un répertoire de données utilisateur temporaire.

Autrement dit, il ne s'agissait pas du lancement d'un faux navigateur. Il utilisait des fichiers binaires de navigateur légitimes, déjà approuvés par le système.

L'objectif est de travailler via un processus de navigateur capable d'accéder à ses propres données protégées plutôt que d'essayer de contourner ces protections de l'extérieur.

Par la suite, le logiciel malveillant a émis des commandes pour supprimer les répertoires temporaires du navigateur qu'il avait créés.

La protection n'a pas nécessairement été contournée. Elle a été approchée via un logiciel déjà autorisé à l'utiliser.

C'est une distinction importante, car au niveau du navigateur chiffrement Cela rend le vol d'identifiants plus difficile, mais cela ne peut pas rendre l'exécution d'un fichier inconnu sûre.

L'adresse de livraison peut provenir d'un profil de réseau social.

Vidar a pour habitude bien documentée d'utiliser ce que les chercheurs appellent des résolveurs de boîtes aux lettres mortes .

Au lieu de se fier uniquement à une adresse de commande et de contrôle intégrée de manière permanente au logiciel malveillant, les variantes de Vidar peuvent récupérer la destination actuelle à partir de profils contrôlés par l'attaquant et hébergés sur des services légitimes tels que Telegram et Steam.

Cela facilite la rotation de l'infrastructure : les opérateurs peuvent mettre à jour un profil au lieu de reconstruire et de redistribuer le logiciel malveillant.

L'activité que nous avons observée correspond à ce schéma.

L'échantillon contenait des URL de profils pour Telegram, Pinterest et la communauté Steam, et des connexions réseau aux trois services ont été observées lors de l'analyse.

Il a également communiqué avec l'infrastructure de l'attaquant. Plus particulièrement, il a envoyé des requêtes POST multiparties à ses.1001gacor.org.

L'échantillon a également établi une connexion TLS à ket.sm188daftar.mom.

L'important est que le trafic vers un service légitime comme Telegram, Pinterest ou Steam puisse se fondre dans l'activité réseau habituelle. Bloquer un serveur malveillant est également moins efficace si le logiciel malveillant dispose d'un autre emplacement pour vérifier les mises à jour de l'infrastructure.

Le profil Telegram utilisé par le logiciel malveillant
Le profil Telegram utilisé par le logiciel malveillant

Indicateurs de compromission (IOC)

Sites de distribution

gta6demo[.]asia
gta6demo[.]eu
gta6demo[.]us
rockstar-gta-6[.]com

Hachage du fichier (SHA-256)

a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)

URL de résolution de boîtes aux lettres mortes

telegram[.]me/m1duus
t[.]me/m1duus
pinterest[.]com/m1duus
steamcommunity[.]com/profiles/76561198657426610

L'infrastructure réseau observée dans cet échantillon

ses.1001gacor[.]org
ket.sm188daftar[.]mom

Infrastructure Vidar supplémentaire

ket.1001gacor[.]org
ljr.1001gacor[.]org
nhg.1001gacor[.]org
bob.1001gacor[.]org
kra.1001gacor[.]org
brr.1001gacor[.]org
sto.1001gacor[.]org
rex.1001gacor[.]org
bib.1001gacor[.]org
ges.1001gacor[.]org
tax.11gokil[.]org
sii.11gokil[.]org
zaf.11gokil[.]org
dez.11gokil[.]org
tax.sm188dnsx[.]top
sii.sm188dnsx[.]top
zaf.sm188dnsx[.]top


Prix « Choix de la rédaction » de CNET 2026

D'après CNET.Lire leur critique


À propos de l'auteur

Stefan Dasic

Ingénieur de recherche senior en logiciels malveillants/Responsable technique de la protection Web, ThreatLabs

Passionné par les solutions antivirus, Stefan a été impliqué très tôt dans les tests de logiciels malveillants et l'assurance qualité des produits AV. Au sein de l'équipe Malwarebytes , Stefan se consacre à la protection des clients et à la garantie de leur sécurité.