Sono trapelati online dei filmati di GTA 6 e Rockstar ha annunciato che il 27 agosto sarà disponibile su Netflix un'anteprima estesa ufficiale del gioco. Tuttavia, i criminali informatici stanno sfruttando l'entusiasmo generale con falsi siti web di Rockstar che indirizzano i visitatori verso malware in grado di rubare le password.
Abbiamo identificato una rete di siti che compaiono nelle ricerche di una demo di GTA 6 e che si spacciano per Rockstar Games. Un risultato di Google pubblicizza un "Ufficiale Download ", ma i visitatori che seguono i link "Gioca ora" dei siti possono invece finire per scaricare gta6_installer.exe.
Questi siti sono particolarmente convincenti perché copiano la promozione ufficiale di Rockstar per l'anteprima estesa di GTA 6 del 27 agosto. Tuttavia, il file eseguibile che distribuiscono non è una demo, un gioco o un video. Si tratta di un programma per il furto di informazioni, progettato per rubare password memorizzate nei browser, nei cookie e nelle sessioni autenticate. E poiché le sessioni del browser rubate possono talvolta essere riutilizzate senza passare attraverso la normale procedura di accesso, nemmeno l'autenticazione a due fattori (2FA) potrebbe essere sufficiente a fermarli.

Non esiste una demo di GTA 6
Rockstar non ha annunciato né rilasciato una demo di Grand Theft Auto VI.
Il gioco uscirà il 19 novembre 2026 per PlayStation 5 e Xbox Series. X Rockstar non ha annunciato una versione per PC.
Rockstar ha annunciato un'anteprima estesa di GTA 6 per il 27 agosto, in anteprima su Netflix prima di apparire sul suo YouTube canale più tardi quel giorno. Quello è qualcosa da guardare, non una demo giocabile o un gioco download .
I siti truffaldini copiano questo annuncio autentico utilizzando pulsanti "Gioca ora" che possono indirizzare i visitatori verso un file eseguibile dannoso.

In altre parole, non esiste una demo legittima di GTA 6 o una build per PC per download Questa non è la prima offerta fasulla per GTA 6 che vediamo. All'inizio di quest'anno, i truffatori chiedevano centinaia di dollari alle persone per un accesso anticipato fasullo a GTA 6 .
Anche le dimensioni del file dovrebbero destare immediatamente sospetti. L'eseguibile fornito da questi siti è di soli 1,1 MB. Una quantità assolutamente insufficiente per contenere un moderno gioco AAA. Anzi, lo screenshot che abbiamo scattato di uno dei siti web è più grande del file che offriva.

La perdita ha creato l'apertura
Il 18 agosto, hanno iniziato a circolare online nuovi filmati di gameplay di GTA 6 e quella che sembra essere una mappa completa di Leonida, l'ambientazione del gioco. Una persona o un gruppo che si fa chiamare Cyberleek ha rivendicato la responsabilità.
Rockstar e Take-Two hanno risposto con azioni di rimozione, con Take-Two che ha presentato mandati di comparizione DMCA per ottenere da Microsoft e Discord i dati che potrebbero aiutare a identificare chi si cela dietro le fughe di notizie.
Il malintenzionato gta6_installer.exe Il campione è stato individuato per la prima volta il 19 agosto, appena un giorno dopo l'inizio della circolazione del primo materiale Cyberleek.
A quanto pare, materiale autentico e non autorizzato di GTA 6 era già in circolazione, il che ha dato a chi cercava filmati, mappe o build non ufficiali trapelati un motivo per credere che ce ne potesse essere altro in giro.
Ma le fughe di notizie autentiche non erano le uniche a contendersi l'attenzione. Clip trapelate contenevano materiale promozionale per un token di criptovaluta associato a Cyberleek, mentre il sito web di Cyberleek sollecitava donazioni in criptovaluta e offriva spazi pubblicitari a pagamento nei futuri video di GTA 6. Anche filmati generati dall'intelligenza artificiale e riciclati venivano presentati sui social media come nuove fughe di notizie.

Non è la prima volta che GTA 6 è coinvolto in una fuga di notizie di tale portata. Nel 2022 , Rockstar ha confermato che un hacker aveva rubato e pubblicato filmati di sviluppo del gioco.
Le fughe di notizie creano esattamente il tipo di ambiente che gli operatori di malware possono sfruttare: un'enorme domanda di materiale non ufficiale, mescolata a falsi, promozioni, truffe e fughe di notizie autentiche, tutte realizzate in modo da sembrare incredibilmente simili.
La finta demo di GTA 6 è un altro elemento di questo ecosistema, ma è progettata per rubare password e sessioni di browser degli utenti connessi.
Cosa fa effettivamente il file
Il programma di installazione appartiene alla famiglia Vidar, un noto infostealer che abbiamo già visto in altre recenti campagne malware e che viene venduto come servizio ai criminali informatici. Malwarebytes rileva questo campione e blocca i siti web e l'infrastruttura di rete associati alla campagna.
Vidar è progettato per rubare le informazioni che i browser memorizzano per te. Ciò potrebbe consentire agli aggressori di accedere ai tuoi account, inclusi quelli di posta elettronica, social media, giochi e acquisti online.
In questo campione, la ricerca ha cercato:
- Password e dati di accesso salvati
- Cookie di sessione
- Navigazione e download storia
- Compilazione automatica e altri dati del profilo del browser salvati
- Credenziali memorizzate dai client FTP
La nostra analisi ha individuato 19 browser target, tra cui Chrome , Edge Firefox, Brave, Opera e Vivaldi. Ha inoltre effettuato ricerche nelle directory dei profili di Thunderbird e ha preso di mira il browser Comet di Perplexity e il browser WebView2 integrato in Roblox Studio.
Il report comportamentale non ha evidenziato alcun meccanismo di persistenza progettato per consentire al malware di sopravvivere a un riavvio. Non abbiamo rilevato alcuna voce di avvio, attività pianificata o servizio installato che potesse riavviarlo automaticamente.
Ma un infostealer non ha bisogno di rimanere sul computer per causare danni permanenti. Una volta rubate le password o i token di sessione, gli aggressori possono continuare a tentare di utilizzarli anche dopo che il malware stesso è stato rimosso.
Questo è uno dei motivi per cui un'infezione può passare inosservata. Nella nostra analisi, non ha prodotto alcuna finestra visibile all'utente e non ha installato nulla che un utente normalmente noterebbe. Dal punto di vista della vittima, il presunto programma di installazione di GTA 6 potrebbe semplicemente sembrare inattivo.
Perché cambiare la password potrebbe non essere sufficiente
Se utilizzi un gestore di password e password univoche, potresti pensare che ci siano poche informazioni utili che un ladro possa rubare direttamente dal tuo browser.
I cookie di sessione cambiano questa situazione.
Quando accedi a un sito web, il sito fornisce al tuo browser un token di sessione che gli comunica che l'autenticazione è già avvenuta. Ecco perché non devi inserire la password ogni volta che apri una nuova pagina.
Se un utente malintenzionato ruba un token di sessione utilizzabile, potrebbe essere in grado di riutilizzare quella sessione autenticata senza dover ripetere la normale procedura di accesso.
Questo vale anche per l'autenticazione a due fattori (2FA). La 2FA protegge il processo di accesso, ma una sessione rubata viene creata dopo che l'accesso è già avvenuto con successo. A seconda del servizio e dei suoi controlli di sicurezza, un malintenzionato potrebbe quindi essere in grado di riutilizzare la sessione senza che gli venga richiesta nuovamente la password o l'autenticazione a due fattori.
Ecco perché cambiare la password dopo un'infezione da Stealer potrebbe non essere sufficiente. Un cambio di password non invalida necessariamente tutte le sessioni attive.
Dovresti inoltre utilizzare l'opzione del servizio per disconnetterti da tutti i dispositivi, revocare le sessioni attive o rimuovere i dispositivi sconosciuti.
Come proteggersi
- Verificate che sia ufficiale. Non date per scontato che una "demo", una beta, una versione preliminare o una versione trapelata non ufficiale siano legittime solo perché il gioco non è ancora stato lanciato. Controllate prima il sito web ufficiale dell'editore e le pagine dei negozi.
- Utilizzare fonti download ufficiali. Download Giochi e demo possono essere scaricati solo da fonti ufficiali come Steam, Epic Games Store, PlayStation Store, Xbox o il sito web dell'editore.
- Verifica le dimensioni del file. Un eseguibile da un megabyte non può contenere un moderno gioco AAA.
- Non fidatevi dei risultati di ricerca. Gli hacker possono acquistare spazi pubblicitari e ottimizzare pagine dannose per sfruttare esattamente i termini di ricerca utilizzati dagli utenti durante i principali eventi di cronaca.
- Non fidatevi delle apparenze. Grafica ufficiale, loghi, screenshot e layout di pagina sono facili da copiare.
- Fai attenzione al materiale trapelato. Per definizione, non esiste un canale di distribuzione ufficiale che ti dica quale download è autentico. Se quello che desiderate è il filmato di GTA 6, l'Extended Look ufficiale di Rockstar arriverà il 27 agosto.
- Blocca i siti dannosi. Malwarebytes Browser Guard blocca le pagine dannose come queste prima che vengano caricate, contribuendo a fermare l'attacco prima che download non raggiunge mai il tuo computer.
Cosa fare se lo hai eseguito
Se hai scaricato ed eseguito un presunto programma di installazione demo di GTA 6, tieni presente che le credenziali di accesso e le sessioni del browser attive su quel computer potrebbero essere state compromesse.
Segui questi passaggi:
- Esegui una scansione del computer infetto con Malwarebytes o un altro prodotto di sicurezza affidabile e rimuovi tutto ciò che viene rilevato.
- Utilizza un dispositivo pulito per cambiare le password importanti , iniziando dall'account email principale, per poi passare a quelle bancarie, dei servizi di pagamento e degli account collegati alla tua identità.
- Disconnettiti dalle sessioni attive ovunque sia possibile. Cerca opzioni come "Esci da tutti i dispositivi", "Esci da tutti i dispositivi" o "Sessioni attive". È in questo modo che si gestiscono i cookie e i token di sessione rubati.
- Controlla i tuoi account per eventuali modifiche non autorizzate , tra cui nuove regole di inoltro email, indirizzi di recupero, numeri di telefono, applicazioni autorizzate e dispositivi sconosciuti.
- Abilita l'autenticazione a due fattori sugli account che non la prevedono già.
- Nelle prossime settimane, monitorate attentamente gli account più importanti per individuare eventuali attività insolite.
Controlla anche gli account di gioco. Gli account Steam, Epic e simili possono contenere metodi di pagamento salvati, inventari di valore e accesso ad altri servizi.
Dettagli tecnici
Utilizza il tuo browser per sbloccare i tuoi dati.
I browser utilizzano sempre più sistemi di crittografia più robusti e protezioni a livello di applicazione per le password e i cookie salvati. In particolare, i browser basati su Chromium hanno reso più difficile per software esterni copiare un database e decifrarne direttamente il contenuto.
Questo esempio utilizza un approccio diverso.
Durante la nostra analisi, è stato avviato il Chrome , Edge e i file eseguibili di Firefox installati sul sistema. Li ha avviati in modalità headless, ha disabilitato la registrazione e ha indirizzato ciascuno di essi a una directory temporanea per i dati utente.
In altre parole, non stava avviando un browser falso. Stava utilizzando file binari di browser legittimi, già considerati affidabili dal sistema.
L'obiettivo è agire tramite un processo del browser in grado di accedere ai propri dati protetti, piuttosto che tentare di aggirare tali protezioni dall'esterno.
In seguito, il malware ha emesso dei comandi per eliminare le directory temporanee del browser che aveva creato.
La protezione non è necessariamente stata violata. È stata elusa tramite un software che è già autorizzato a utilizzarla.
Si tratta di una distinzione importante, perché la crittografia a livello di browser rende più difficile il furto di credenziali, ma non può garantire la sicurezza dell'esecuzione di un file eseguibile sconosciuto.
L'indirizzo di consegna può provenire da un profilo sui social media.
Vidar ha la ben documentata abitudine di utilizzare quelli che i ricercatori chiamano "dead-drop resolvers" .
Anziché affidarsi esclusivamente a un indirizzo di comando e controllo permanentemente incorporato nel malware, le varianti di Vidar possono recuperare la destinazione corrente dai profili controllati dall'attaccante e ospitati su servizi legittimi come Telegram e Steam.
Ciò semplifica la rotazione dell'infrastruttura: gli operatori possono aggiornare un profilo anziché ricostruire e ridistribuire il malware.
L'attività che abbiamo osservato è coerente con tale schema.
Il campione conteneva URL di profili per Telegram, Pinterest e Steam Community, e durante l'analisi sono state osservate connessioni di rete a tutti e tre i servizi.
Ha inoltre comunicato con l'infrastruttura dell'attaccante. In particolare, ha inviato richieste POST multipart a ses.1001gacor.org.
Il campione ha inoltre stabilito una connessione TLS a ket.sm188daftar.mom.
Il punto cruciale è che il traffico verso un servizio legittimo come Telegram, Pinterest o Steam può confondersi con la normale attività di rete. Bloccare un server dannoso è inoltre meno efficace quando il malware ha un altro punto da controllare per verificare la presenza di infrastrutture aggiornate.

Indicatori di compromissione (IOC)
Punti di distribuzione
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
Hash del file (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
URL di risoluzione deaddrop
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
Infrastruttura di rete osservata in questo campione
ses.1001gacor[.]orgket.sm188daftar[.]mom
Infrastruttura aggiuntiva di Vidar
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
“Una delle migliori suite di sicurezza informatica al mondo.”
Secondo CNET.Leggi la loro recensione →





