『グランド・セフト・オート6』の映像が実際にネット上に流出し、ロックスター社は8月27日にNetflixで公式の拡張版映像を公開する予定だ。しかし、サイバー犯罪者たちはこの話題性につけ込み、偽のロックスターサイトを開設して、訪問者をパスワード窃盗マルウェアに誘導している。
GTA 6 デモの検索結果に表示され、Rockstar Games を装ったサイトのネットワークを特定しました。Google の結果の 1 つは「公式ダウンロード」を宣伝していますが、サイトの「今すぐプレイ」リンクをクリックした訪問者は、代わりにダウンロードしてしまう可能性があります。 gta6_installer.exe.
これらのサイトは、Rockstar Gamesが8月27日に公開したGTA 6の拡張版プロモーションを模倣しているため、非常に巧妙に作られています。しかし、実際に配信されるのはデモ版でもゲームでも動画でもありません。ブラウザに保存されているパスワード、Cookie、認証済みセッションを盗み出すように設計された情報窃盗プログラムです。盗まれたブラウザセッションは通常のログインプロセスを経ずに再利用される場合もあるため、二段階認証(2FA)でも阻止できない可能性があります。

GTA 6のデモ版はありません
RockstarはGrandのデモを発表もリリースもしていませんTheft オートVI。
本作はPlayStation 5とXbox Series向けに2026年11月19日に発売予定です。 X |S. RockstarはPC版を発表していません。
Rockstarは、GTA 6の長尺映像を8月27日にNetflixで初公開し、その後、 YouTube その日の後半にチャンネルで配信される予定です。これは視聴するコンテンツであり、プレイ可能なデモ版やゲームのダウンロード版ではありません。
詐欺サイトは、この本物の告知をコピーし、「今すぐ再生」ボタンを使って訪問者を悪意のある実行ファイルに誘導します。

つまり、ダウンロードできる正規のGTA 6デモ版やPC版は存在しません。これは、私たちが目にした最初の偽GTA 6オファーではありません。今年の初めには、詐欺師が偽のGTA 6早期アクセス版を販売し、数百ドルを請求していました。
ファイルサイズもすぐに疑わしい点です。これらのサイトから提供される実行ファイルはわずか1.1MBしかありません。これでは最新のAAAゲームを収録するには到底足りません。実際、私たちが撮影したウェブサイトのスクリーンショットは、提供されていたファイルよりも大きいのです。

漏洩により開口部ができた
8月18日、GTA 6の新たなゲームプレイ映像と、ゲームの舞台となるレオニダの完全な地図と思われるものがオンライン上で出回り始めた。サイバーリークと名乗る人物またはグループが犯行声明を出した。
RockstarとTake-Twoはこれに対し、削除要請で対応し、Take-Twoは情報漏洩の背後にいる人物を特定するのに役立つ可能性のある記録をMicrosoftとDiscordから求めるDMCA召喚状を提出した。
悪意のある gta6_installer.exe このサンプルは、最初のサイバーリーク関連資料が出回り始めたわずか1日後の8月19日に初めて確認された。
どうやら、公式のGTA 6の非公式素材が既に流通していたようで、リークされた映像、マップ、非公式ビルドなどを探している人々は、他にも同様の素材が存在する可能性があると考えるようになった。
しかし、注目を集めようと競い合っていたのは、本物のリーク情報だけではなかった。リークされた動画には、サイバーリーク社に関連する仮想通貨トークンの宣伝資料が含まれており、サイバーリーク社のウェブサイトでは仮想通貨による寄付を募り、今後のGTA 6動画への有料広告掲載を提供していた。AIによって生成され、再利用された映像も、ソーシャルメディア上で新たなリーク情報として拡散されていた。

GTA 6が大規模な情報漏洩に巻き込まれたのは今回が初めてではない。 2022年には、ロックスター社が、攻撃者がゲームの開発映像を盗み出し、公開したことを認めている。
情報漏洩は、マルウェアの攻撃者が悪用できるまさにそのような環境を作り出す。非公式な情報に対する膨大な需要に加え、偽物、宣伝、詐欺、そして本物の情報漏洩が混在し、それらすべてが驚くほど似通ったものに見えるようになるのだ。
偽のGTA 6デモもそのエコシステムの一部だが、パスワードやログイン中のブラウザセッションを盗むように設計されている。
ファイルが実際に何をするのか
このインストーラーはVidarファミリーに属しており、最近の他のマルウェアキャンペーンでも確認されている、サイバー犯罪者向けにサービスとして販売されている、実績のある情報窃盗マルウェアです。 Malwarebytes このサンプルを検出すると、キャンペーンに関連するウェブサイトとネットワークインフラストラクチャをブロックします。
Vidarは、ブラウザがユーザーのために記憶している情報を盗み出すように設計されています。これにより、攻撃者はメール、ソーシャルメディア、ゲーム、ショッピングアカウントなど、さまざまなアカウントにアクセスできるようになる可能性があります。
このサンプルでは、以下を検索しました。
- 保存されたパスワードとログイン情報
- セッションクッキー
- 閲覧履歴とダウンロード履歴
- 自動入力およびその他の保存されたブラウザプロファイルデータ
- FTPクライアントによって保存された認証情報
我々の分析では、19のブラウザターゲットが明らかになった。 Chrome 、 Edge Firefox、Brave、Opera、Vivaldiも対象とした。また、Thunderbirdのプロファイルディレクトリも検索し、PerplexityのCometブラウザとRoblox Studioに組み込まれているWebView2ブラウザも対象とした。
動作レポートでは、マルウェアが再起動後も存続するように設計された永続化メカニズムは確認されませんでした。自動的に再起動するような起動エントリ、スケジュールされたタスク、またはインストール済みのサービスも確認されませんでした。
しかし、情報窃盗マルウェアは、永続的な被害を与えるためにコンピュータ上に留まる必要はありません。パスワードやセッショントークンが盗まれた後、攻撃者はマルウェア自体が消滅した後も、それらを悪用しようと試み続ける可能性があります。
これが、感染が見過ごされやすい理由の一つです。私たちの分析では、ユーザーに表示されるウィンドウは一切生成されず、ユーザーが通常気づくようなものも何もインストールされませんでした。被害者の視点から見ると、いわゆるGTA 6インストーラーは、何もしていないように見えるかもしれません。
パスワードを変更するだけでは不十分な理由
パスワードマネージャーを使用し、固有のパスワードを設定している場合、ブラウザから直接盗み出すことができる有用な情報はほとんどないと考えるかもしれません。
セッションクッキーはそれを変える。
ウェブサイトにログインすると、サイトはブラウザにセッショントークンを発行し、ユーザーが既に認証済みであることを示します。そのため、別のページを開くたびにパスワードを入力する必要はありません。
攻撃者が使用可能なセッショントークンを盗んだ場合、通常のログインプロセスを再度経ることなく、その認証済みセッションを再利用できる可能性があります。
これは2段階認証(2FA)にも当てはまります。2FAはログインプロセスを保護しますが、盗まれたセッションはログインが成功した後に作成されます。そのため、サービスとそのセキュリティ対策によっては、攻撃者はパスワードや2FAを再度求められることなく、そのセッションを再利用できる可能性があります。
そのため、マルウェア感染後にパスワードを変更するだけでは不十分な場合があります。パスワードを変更しても、既存のセッションがすべて無効になるわけではないからです。
また、サービスが提供する「すべてのサービスからログアウトする」「アクティブなセッションを取り消す」「見慣れないデバイスを削除する」などのオプションも利用してください。
身を守る方法
- 公式情報かどうか確認してください。ゲームがまだ発売されていないからといって、非公式の「デモ版」、ベータ版、早期ビルド版、リーク版が正規版だと決めつけないでください。まずはパブリッシャーの公式サイトやストアページを確認してください。
- 公式のダウンロード元をご利用ください。ゲームやデモ版は、Steam、Epic Games Store、PlayStation Store、Xbox、またはパブリッシャーの公式サイトなど、公式のダウンロード元からのみダウンロードしてください。
- ファイルサイズを確認してください。1メガバイトの実行ファイルには、最新のAAAゲームは含まれません。
- 検索結果を鵜呑みにしないでください。攻撃者は広告を購入し、重大なニュースイベント発生時に人々が検索するキーワードに合わせて悪意のあるページを最適化することができます。
- 見た目に騙されてはいけません。公式のアートワーク、ロゴ、スクリーンショット、ページレイアウトなどは簡単にコピーできます。
- 流出したコンテンツには注意してください。公式な配信ルートが存在しない以上、どのダウンロードが本物かを判断することはできません。もしGTA 6の映像が欲しいのであれば、Rockstarの公式Extended Lookが8月27日に公開されます。
- 悪意のあるサイトをブロックします。Malwarebytes Browser Guard Malwarebytesこのような悪意のあるページが読み込まれる前にブロックし、ダウンロードがコンピュータに到達する前に攻撃を阻止するのに役立ちます。
実行してしまった場合の対処法
もしあなたがGTA 6のデモ版インストーラーをダウンロードして実行した場合、そのコンピューター上の認証情報やアクティブなブラウザセッションが侵害された可能性があると考えてください。
以下の手順に従って作業を進めてください。
- 感染したコンピューターをMalwarebytesなどの信頼できるセキュリティ製品でスキャンし、検出されたものはすべて削除してください。
- 重要なパスワードを変更する際は、清潔なデバイスを使用してください。まずはメインのメールアカウント、次に銀行口座、決済サービス、そしてあなたの身元情報に紐づくアカウントの順に変更してください。
- 可能な限り、アクティブなセッションからログアウトしてください。 「すべてのデバイスからログアウト」「すべてのデバイスからログアウト」「アクティブなセッション」などのオプションを探してください。これらのオプションは、盗まれたセッションクッキーやトークンに対処するためのものです。
- ご自身で行った覚えのない変更がないか、アカウントを確認してください。新しいメール転送ルール、復旧用アドレス、電話番号、承認済みアプリケーション、見慣れないデバイスなどが含まれます。
- 二段階認証が有効になっていないアカウントでは、有効にしてください。
- 今後数週間は、重要なアカウントの不審な動きを注意深く監視してください。
ゲームアカウントも確認してください。Steam、Epicなどのアカウントには、支払い方法、貴重なアイテム、その他のサービスへのアクセス権が保存されている場合があります。
技術的な詳細
お使いのブラウザを使用してデータのロックを解除します
ブラウザは、保存されたパスワードやCookieに対して、より強力な暗号化とアプリケーションレベルの保護をますます活用するようになっている。特に、Chromiumベースのブラウザでは、無関係なソフトウェアがデータベースをコピーして直接復号化することがより困難になっている。
このサンプルでは、異なるアプローチを採用しています。
分析中に、実際のChrome 、 EdgeシステムにインストールされているFirefoxの実行ファイルも対象とした。それらをヘッドレスモードで起動し、ログ記録を無効にし、それぞれを一時的なユーザーデータディレクトリに指定した。
つまり、偽のブラウザを起動していたわけではなく、システムが既に信頼している正規のブラウザバイナリを使用していたということだ。
重要なのは、外部から保護を突破しようとするのではなく、ブラウザのプロセスを通して、保護されたデータにアクセスできるようにすることです。
その後、マルウェアは作成した一時的なブラウザディレクトリを削除するコマンドを発行した。
保護機能が必ずしも破られたわけではない。既にその機能の使用が許可されているソフトウェアを介して、保護機能に接近されたのだ。
これは重要な違いです。なぜなら、ブラウザレベルの暗号化は認証情報の盗難を困難にしますが、未知の実行ファイルを安全に実行することを保証するものではないからです。
配送先住所はソーシャルメディアのプロフィールから取得できます
ヴィダルは、研究者たちが「デッドドロップ・リゾルバー」と呼ぶものを使う習慣があることがよく知られている。
Vidarの亜種は、マルウェアに永続的に埋め込まれたコマンド&コントロールアドレスだけに頼るのではなく、TelegramやSteamなどの正規サービス上でホストされている攻撃者が制御するプロファイルから現在の宛先を取得することができる。
これにより、インフラストラクチャのローテーションが容易になります。オペレーターは、マルウェアを再構築して再配布する代わりに、プロファイルを更新すればよいのです。
我々が観察した活動は、そのパターンと一致している。
サンプルにはTelegram、Pinterest、Steam CommunityのプロフィールURLが含まれており、分析中にこれら3つのサービスすべてへのネットワーク接続が確認された。
また、攻撃者のインフラストラクチャとも通信していました。特に注目すべきは、マルチパートPOSTリクエストを送信して、 ses.1001gacor.org.
サンプルはまた、TLS接続を確立し、 ket.sm188daftar.mom.
重要な点は、Telegram、Pinterest、Steamなどの正規サービスへのトラフィックは、通常のネットワーク活動に紛れ込む可能性があるということです。また、マルウェアが更新されたインフラストラクチャを確認できる別の場所を持っている場合、悪意のあるサーバーを1つブロックしても効果は薄れます。

侵害の兆候(IOC)
配送拠点
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
ファイルハッシュ (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
デッドドロップリゾルバURL
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
このサンプルで観測されたネットワークインフラストラクチャ
ses.1001gacor[.]orgket.sm188daftar[.]mom
ヴィダルの追加インフラ
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top





