We hebben frauduleuze websites gezien die rondom Grand zijn gebouwd. Theft Auto VI (GTA 6) richt zich dit jaar op drie verschillende manieren op bezoekers.
In juni onderzochten we sites die GTA 6 "vroege toegang" verkochten voor honderden dollars in cryptovaluta. Je betaalde, kreeg niets en kon de betaling niet terugdraaien. In augustus ontdekten we nep-Extended Look- en demo-sites die een infostealer leverden in plaats van een game.
De website die we deze week onderzochten, lijkt op een aftelwebsite voor GTA 6-fans, maar biedt een gelekte kopie van de game te koop aan. Zodra je de site bezoekt, laadt er een programma dat je portemonnee leegtrekt: code die is ontworpen om cryptovaluta en andere activa uit gekoppelde wallets te stelen. Kies je ervoor om met cryptovaluta te betalen, dan vraagt het programma je om een wallet te koppelen. Het kan activa op verschillende blockchainnetwerken targeten.
Hoe de pagina eruitziet

De vermomming werkt omdat een groot deel van de pagina accurate informatie bevat. Er is een live countdown naar 19 november, een kaart van Leonida en een raster met release-informatie en gameplay-elementen. De releasedetails komen overeen met de aankondigingen van Rockstar zelf: GTA 6 verschijnt op 19 november voor PlayStation 5 en Xbox Series. X |S, en Rockstar heeft nog geen pc-versie aangekondigd.
Tussen dat accurate materiaal bevinden zich twee aanbiedingen. De ene verkoopt een gelekte kopie voor $50. De andere biedt hetzelfde aan voor cryptovaluta: 1 SOL (ongeveer $102 waard op het moment van schrijven).
De pagina vertelt bezoekers vervolgens dat alle andere sites die gelekt materiaal aanbieden oplichterij zijn en dat dit de enige veilige plek is om het te kopen. Bezoekers waarschuwen voor andere oplichters is een veelgebruikte techniek om mensen gerust te stellen die al wantrouwend zijn.
De website spreekt zichzelf ook op manieren tegen die iedereen kan controleren. In de voettekst staat dat de pagina geen aankoop, download of betaling van welke aard dan ook aanbiedt, direct onder twee betaalknoppen. Het aanmeldvak heeft als titel "Ontvang meldingen. Niet opgelicht." In het feitenoverzicht staat dat de game alleen voor consoles is, terwijl de FAQ een pc-download na aankoop belooft en beweert dat er nog geen prijs is bevestigd, maanden nadat Rockstar in juni de pre-orders opende.
De tekst is ook in tweeën gesplitst. De aftel- en kaartgedeeltes zijn foutloos. De verkooptekst bevat meerdere fouten, waaronder een verkeerd gespelde "download" en een verwijzing naar GTA IV in plaats van VI. We vermoeden dat een legitiem ogende fan-template is hergebruikt en dat de verkooppraatjes zijn toegevoegd door iemand anders die de tekst niet heeft nagelezen.

Wat gebeurt er als je een portemonnee koppelt?
Hier staan twee stukken code, en die zijn heel verschillend.
De eerste aanval is direct op de pagina te vinden en richt zich op een Solana-wallet. De geadverteerde prijs wordt niet in rekening gebracht. In plaats daarvan wordt het saldo van de wallet gecontroleerd, een klein bedrag gereserveerd voor de transactiekosten en de rest van het geld overgemaakt naar de aanvaller. De geadverteerde prijs speelt hierbij geen enkele rol.
Het tweede script is een aparte versie van ongeveer 2,4 MB en is veel krachtiger. Het bevat een legitieme, veelgebruikte tool om websites te koppelen aan cryptowallets, waardoor het met meerdere wallets tegelijk kan werken. Aan die tool is kwaadaardige code toegevoegd die de gekoppelde wallet inventariseert, de waarde van de activa berekent, de details aan de aanvaller rapporteert en transacties ophaalt die het slachtoffer vervolgens moet goedkeuren.
Het script is geconfigureerd om wallets op zeven blockchainnetwerken aan te vallen: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base en Fantom. Het herkent de belangrijkste stablecoins op deze netwerken en kan verschillende soorten toegang aanvragen. Afhankelijk van wat het slachtoffer goedkeurt, kan het direct cryptocurrency overmaken of later toestemming krijgen om tokens en complete NFT-collecties te verplaatsen.
Een overdracht zorgt ervoor dat de activa direct worden overgedragen. Een goedkeuring kan de aanvaller later toegang tot de activa geven. Dit script ondersteunt beide opties.
Het controleert eerst waar je bent.
Voordat de bezoeker wordt gevraagd een wallet te koppelen, downloadt het script de instellingen van de server van de operator. Als een bepaalde instelling is ingeschakeld, gebruikt het het IP-adres van de bezoeker om het land te identificeren en controleert dit aan de hand van een vaste lijst: Armenië, Azerbeidzjan, Belarus, Kazachstan, Kirgizië, Moldavië, Rusland, Tadzjikistan, Turkmenistan en Oezbekistan.

Bezoekers uit die landen zien "Deze website is niet beschikbaar in uw regio" en worden doorgestuurd naar een lege pagina. Alle andere bezoekers kunnen verder.
De instelling waarmee deze landblokkeringsfunctie wordt beheerd, heet CIS_Protection in de code.
Het uitsluiten van deze groep landen is een aloude conventie in sommige criminele tools, meestal geïnterpreteerd als een poging om de lokale wetshandhaving te omzeilen. We zouden op basis van een landenlijst alleen geen conclusies trekken over wie hierachter zit. Wat het wel laat zien, is dat degene die de tool heeft ontwikkeld, bewust heeft bepaald wie hij bereid was te beroven en die beslissing in een configuratiebestand heeft vastgelegd.
Het berekent de waarde van je portemonnee.
Het script profileert bezoekers voordat ze om goedkeuring worden gevraagd. Het controleert hun bezittingen op verschillende blockchains, berekent de totale waarde ervan en stuurt de details naar de beheerder. Deze details omvatten de geschatte dollarwaarde van de wallet, de tokens en NFT's, het IP-adres en land van de bezoeker, en hoe vaak de wallet verbinding heeft gemaakt.
Het script is ook ontworpen om analyse te bemoeilijken. Het kan de geautomatiseerde browsers detecteren die door beveiligingsscanners worden gebruikt, berichten onderdrukken die normaal gesproken in de ontwikkelaarsconsole van de browser zouden verschijnen, de ontwikkelaarstools verstoren en de serveradressen in de code verbergen.
Verschillende details wijzen erop dat het systeem gehuurd is in plaats van zelfgemaakt. Het Solana-adres dat op de webpagina staat, komt niet voor in het grotere script. In plaats daarvan downloadt het script een operator-ID en instellingen van een externe server, die ook de transacties voorbereidt die aan de slachtoffers worden getoond. Dit lijkt op een gehoste dienst die door meerdere klanten wordt gebruikt, hoewel we het product niet kunnen identificeren. Het maakt het ook mogelijk om de bestemming van gestolen geld te wijzigen zonder de website aan te passen.
De nep-GTA 6-sites die we in juni onderzochten, vroegen slachtoffers om een vast bedrag over te maken, waardoor het directe verlies beperkt bleef tot dat bedrag. Deze sites kunnen proberen alles in de gekoppelde wallet te stelen. Afhankelijk van wat het slachtoffer goedkeurt, kan de aanvaller ofwel direct het huidige saldo van de wallet overmaken, ofwel later toestemming krijgen om tokens en NFT's te stelen.
Waarop moet je letten voordat je iets goedkeurt?
Het enkel koppelen van je portemonnee geeft de site nog geen toestemming om iets af te schrijven. Het gevaar ontstaat pas wanneer je de daaropvolgende transactie of toestemmingsaanvraag goedkeurt.
Dat goedkeuringsscherm is een belangrijke laatste verdedigingslinie. De Phantom cryptowallet bijvoorbeeld, zegt dat elke transactie wordt gesimuleerd voordat je tekent en toont een voorbeeld in begrijpelijke taal van wat er gaat gebeuren, inclusief een waarschuwing als er iets verdacht uitziet. Andere gerenommeerde wallets doen hetzelfde, maar ze kunnen je niet beschermen als je een verzoek goedkeurt zonder het te lezen.
Controleer het goedkeuringsscherm van de wallet op twee waarschuwingssignalen. Ten eerste, weiger elke transactie waarbij uw volledige saldo of bijna uw volledige saldo wordt overgemaakt in plaats van het bedrag dat u verwacht te betalen. Ten tweede, weiger elk verzoek om toegang tot uw tokens of NFT's goed te keuren, toe te staan of te verlenen. Dit zou een aanvaller later de mogelijkheid kunnen geven om die activa te verplaatsen, en een winkel die een spel verkoopt heeft geen reden om dergelijke toestemming aan te vragen.
Hoe u uzelf kunt beschermen
- Niemand verkoopt momenteel een speelbare versie van GTA 6. Rockstar verkoopt pre-orders voor een release op 19 november. Elke website die een gelekte, vroege of speelbare versie aanbiedt, is geen geautoriseerde verkoper.
- Beschouw een verzoek om een wallet te koppelen op een gamewebsite als een waarschuwingssignaal. Legitieme GTA 6-aankopen zijn alleen mogelijk via geautoriseerde winkels en retailers van Rockstar. Rockstar vraagt kopers nooit om een cryptocurrency-wallet te koppelen of cryptocurrency naar een walletadres te sturen.
- Lees het goedkeuringsscherm elke keer goed door en weiger alles wat je saldo bijna volledig in beslag neemt of om doorlopende toegang vraagt.
- Laat de correcte onderdelen niet de rest garanderen. Een correcte releasedatum en authentiek artwork kosten een aanvaller niets.
- Bewaar grote bedragen niet in de portemonnee waarmee u surft.
- Blokkeer de pagina's voordat ze laden. Malwarebytes Browser Guard is gratis en blokkeert frauduleuze en schadelijke websites tijdens het browsen.
Wat te doen als je een portemonnee hebt gekoppeld?
- Controleer en trek alle via de site verleende machtigingen in. Deze machtigingen kunnen de aanvaller in staat stellen later gegevens te bemachtigen, zelfs als er nog niets is gestolen.
- Ontkoppel de site van je wallet om de huidige verbinding te beëindigen. Dit heft de reeds verleende machtigingen niet op.
- Bekijk de volledige inhoud van de wallet, inclusief tokens en NFT's op elke blockchain die u gebruikt.
- Als er geld van je rekening is afgeschreven of als je je herstelzin hebt ingevoerd, verplaats dan alle waardevolle spullen die nog over zijn naar een nieuw aangemaakte portemonnee.
- Meld het afzenderadres aan uw walletprovider en een openbare dienst voor het melden van oplichting. Dit kan providers helpen het adres te identificeren en andere gebruikers te waarschuwen.
Wees op je hoede voor iedereen die aanbiedt om gestolen cryptovaluta tegen betaling terug te halen. Dit is vaak een tweede oplichtingstruc gericht op hetzelfde slachtoffer.
Een voltooide overdracht kan niet ongedaan gemaakt worden. De code die we hebben geanalyseerd, vraagt niet om de herstelzin van de wallet en geeft deze ook niet weer. Het verbinden met de site alleen al brengt die zin dus niet in gevaar. Als u deze ergens tijdens het proces hebt ingevoerd, beschouw dit dan als een afzonderlijk inbreuk en verplaats uw resterende tegoeden naar een nieuw aangemaakte wallet. Alle machtigingen die u hebt verleend, blijven actief totdat u ze intrekt.
Onthoud
De aantrekkingskracht is sinds juni onveranderd gebleven. Het is nog steeds de belofte om GTA 6 te spelen voordat Rockstar het uitbrengt, en die belofte is nog steeds onmogelijk na te komen.
Wat er veranderd is, is wat erachter schuilgaat. De ene methode was duur. Een andere stal wachtwoorden. Deze methode vraagt toestemming om toegang te krijgen tot wallets met behulp van een tool die is ontworpen om te worden gehuurd, opnieuw geconfigureerd en gericht op wat mensen op dat moment ook maar interessant vinden.
GTA 6 zal naar verwachting op 19 november 2026 verschijnen via dezelfde winkels die gamers al gebruiken. Een ongeautoriseerde speelbare kopie vóór de release mag niet als legitiem worden beschouwd.
Indicatoren van compromittering (IOC's)
Afvoerinfrastructuur
centrodigestionedellarapina[.]lifedasunerforschtelandamendederwelt[.]sbs
Het Solana-adres dat gebruikt wordt voor de inline-overdracht van de pagina.
21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN




