Er zijn daadwerkelijk beelden van GTA 6 online gelekt, en Rockstar brengt op 27 augustus een officiële 'Extended Look' uit op Netflix. Maar cybercriminelen maken misbruik van de hype met nep-Rockstar-websites die bezoekers naar malware leiden waarmee wachtwoorden kunnen worden gestolen.
We hebben een netwerk van websites ontdekt die verschijnen in zoekresultaten voor een GTA 6-demo en zich voordoen als Rockstar Games. Eén Google-resultaat adverteert met een "officiële download", maar bezoekers die op de "Nu spelen"-links van de websites klikken, kunnen in plaats daarvan een illegale download krijgen. gta6_installer.exe.
De websites zijn bijzonder overtuigend omdat ze de echte promotie van Rockstar voor de uitgebreide preview van GTA 6 op 27 augustus kopiëren. Maar het uitvoerbare bestand dat ze aanbieden is geen demo, game of video. Het is een programma dat gegevens steelt en is ontworpen om wachtwoorden te stelen die zijn opgeslagen in browsers, cookies en geauthenticeerde sessies. En omdat gestolen browsersessies soms opnieuw kunnen worden gebruikt zonder het normale inlogproces te doorlopen, is zelfs tweefactorauthenticatie (2FA) mogelijk niet voldoende om ze tegen te houden.

Er is geen GTA 6-demo beschikbaar.
Rockstar heeft nog geen demo van Grand aangekondigd of uitgebracht. Theft Auto VI.
De game zal naar verwachting op 19 november 2026 verschijnen voor PlayStation 5 en Xbox Series. X Rockstar heeft nog geen pc-versie aangekondigd.
Rockstar heeft aangekondigd dat er op 27 augustus een uitgebreide preview van GTA 6 verschijnt, die eerst op Netflix te zien zal zijn voordat hij op hun eigen platform verschijnt. YouTube Later die dag verschijnt er een nieuw kanaal. Dat is iets om naar te kijken, geen speelbare demo of game om te downloaden.
De frauduleuze websites kopiëren deze authentieke aankondiging en gebruiken "Nu afspelen"-knoppen die bezoekers naar het schadelijke uitvoerbare bestand kunnen leiden.

Met andere woorden, er is geen legitieme GTA 6-demo of pc-versie te downloaden. Dit is niet het eerste nep-aanbod voor GTA 6 dat we zijn tegengekomen. Eerder dit jaar vroegen oplichters mensen honderden dollars voor nep-vroege toegang tot GTA 6 .
De bestandsgrootte zou ook direct argwaan moeten wekken. Het uitvoerbare bestand dat door deze sites wordt aangeboden, is slechts 1,1 MB groot. Dat is lang niet genoeg voor een moderne AAA-game. Sterker nog, de screenshot die we van een van de websites hebben gemaakt, is groter dan het aangeboden bestand.

Het lek creëerde de opening.
Op 18 augustus begonnen er nieuwe gameplaybeelden van GTA 6 en wat een complete kaart van Leonida, de setting van de game, lijkt te zijn, online te circuleren. Een persoon of groep die zichzelf Cyberleek noemt, eiste de verantwoordelijkheid hiervoor op.
Rockstar en Take-Two reageerden met verwijderingsverzoeken, waarbij Take-Two DMCA-dagvaardingen indiende om gegevens van Microsoft en Discord op te vragen die zouden kunnen helpen bij het identificeren van de persoon achter de lekken.
De kwaadaardige gta6_installer.exe Het eerste exemplaar werd op 19 augustus waargenomen, slechts één dag nadat het eerste Cyberleek-materiaal in omloop kwam.
Blijkbaar circuleerde er al officieel, onofficieel GTA 6-materiaal, waardoor mensen die op zoek waren naar gelekte beelden, maps of onofficiële builds reden hadden om aan te nemen dat er wellicht nog meer te vinden was.
Maar echte lekken waren niet het enige dat om die aandacht streed. Gelekte clips bevatten promotiemateriaal voor een cryptovaluta-token dat aan Cyberleek is gekoppeld, terwijl de website van Cyberleek donaties in cryptovaluta vroeg en betaalde advertentieplaatsen aanbood in toekomstige GTA 6-video's. Ook door AI gegenereerd en hergebruikt beeldmateriaal werd op sociale media gepresenteerd als nieuwe lekken.

Dit is niet de eerste keer dat GTA 6 het slachtoffer is geworden van een groot lek. In 2022 bevestigde Rockstar dat een aanvaller ontwikkelingsbeelden van de game had gestolen en gepubliceerd.
Lekken creëren precies het soort omgeving dat malware-operators kunnen uitbuiten: een enorme vraag naar onofficieel materiaal, vermengd met vervalsingen, promoties, oplichting en echte lekken die er allemaal opvallend veel op elkaar kunnen lijken.
De nep-GTA 6-demo is een ander onderdeel van dat ecosysteem, maar dan een dat is ontworpen om wachtwoorden en ingelogde browsersessies te stelen.
Wat het bestand daadwerkelijk doet
Het installatieprogramma behoort tot de Vidar-familie, een bekende informatiediefstalpleger die we al eerder zijn tegengekomen in recente malwarecampagnes en die als dienst aan cybercriminelen wordt aangeboden. Malwarebytes detecteert dit voorbeeld en blokkeert de websites en netwerkinfrastructuur die aan de campagne zijn gekoppeld.
Vidar is ontworpen om de informatie te stelen die browsers voor u opslaan. Dat kan aanvallers toegang geven tot accounts zoals uw e-mail, sociale media, game- en winkelaccounts.
In dit voorbeeld zocht het naar:
- Opgeslagen wachtwoorden en inloggegevens
- Sessiecookies
- Browse- en downloadgeschiedenis
- Automatisch invullen en andere opgeslagen browserprofielgegevens
- Inloggegevens opgeslagen door FTP-clients
Onze analyse toonde 19 browserdoelen aan, waaronder Chrome , Edge Het programma doorzocht onder andere Firefox, Brave, Opera en Vivaldi. Daarnaast zocht het in Thunderbird-profielmappen en richtte het zich op de Comet-browser van Perplexity en de WebView2-browser die in Roblox Studio is ingebouwd.
Het gedragsrapport toonde geen persistentiemechanisme aan dat ervoor zou zorgen dat de malware een herstart zou overleven. We hebben geen opstartitem, geplande taak of geïnstalleerde service waargenomen die de malware automatisch opnieuw zou starten.
Maar een infostealer hoeft niet op je computer te blijven om blijvende schade aan te richten. Zodra wachtwoorden of sessietokens zijn gestolen, kunnen aanvallers blijven proberen deze te gebruiken, zelfs nadat de malware zelf is verwijderd.
Dat is een van de redenen waarom een infectie gemakkelijk over het hoofd gezien kan worden. In onze analyse produceerde de infectie geen zichtbaar venster voor de gebruiker en installeerde niets wat een gebruiker normaal gesproken zou opmerken. Vanuit het perspectief van het slachtoffer lijkt het zogenaamde GTA 6-installatieprogramma simpelweg niets te doen.
Waarom het wijzigen van je wachtwoord mogelijk niet voldoende is
Als je een wachtwoordmanager en unieke wachtwoorden gebruikt, zou je kunnen denken dat er weinig nuttige informatie voor een dief rechtstreeks uit je browser te halen valt.
Sessiecookies veranderen dat.
Wanneer je inlogt op een website, geeft de site je browser een sessietoken waarmee de browser weet dat je al bent geauthenticeerd. Daarom hoef je niet elke keer je wachtwoord in te voeren als je een andere pagina opent.
Als een aanvaller een bruikbaar sessietoken steelt, kan hij die geauthenticeerde sessie mogelijk opnieuw gebruiken zonder het normale inlogproces opnieuw te hoeven doorlopen.
Dat is ook van belang voor 2FA. 2FA beschermt het inlogproces, maar een gestolen sessie wordt aangemaakt nadat het inloggen al is gelukt. Afhankelijk van de dienst en de beveiligingsmaatregelen kan een aanvaller de sessie daarom mogelijk hergebruiken zonder opnieuw om uw wachtwoord of 2FA te worden gevraagd.
Daarom is het wijzigen van je wachtwoord na een infectie met een malwareprogramma mogelijk niet voldoende. Een wachtwoordwijziging maakt niet per se alle bestaande sessies ongeldig.
Je kunt ook gebruikmaken van de optie van de service om overal uit te loggen, actieve sessies te beëindigen of onbekende apparaten te verwijderen.
Hoe u uzelf kunt beschermen
- Controleer of het officieel is. Ga er niet van uit dat een onofficiële demo, bèta, vroege versie of gelekte versie legitiem is, alleen omdat de game nog niet is uitgebracht. Controleer eerst de officiële website en winkelpagina's van de uitgever.
- Gebruik officiële downloadbronnen. Download games en demo's alleen via officiële bronnen zoals Steam, de Epic Games Store, de PlayStation Store, Xbox of de website van de uitgever.
- Controleer de bestandsgrootte. Een uitvoerbaar bestand van één megabyte kan geen moderne AAA-game bevatten.
- Vertrouw zoekresultaten niet. Aanvallers kunnen advertenties kopen en kwaadaardige pagina's optimaliseren voor precies de zoektermen die mensen gebruiken tijdens belangrijke nieuwsgebeurtenissen.
- Laat je niet misleiden door de schijn. Officiële illustraties, logo's, screenshots en pagina-indelingen zijn gemakkelijk te kopiëren.
- Wees voorzichtig met gelekt materiaal. Per definitie is er geen officieel distributiekanaal dat garandeert welke download authentiek is. Als je op zoek bent naar GTA 6-beelden, dan verschijnt Rockstars officiële Extended Look op 27 augustus.
- Blokkeer schadelijke websites. Malwarebytes Browser Guard blokkeert dergelijke schadelijke pagina's voordat ze geladen worden, waardoor de aanval wordt gestopt voordat een download uw computer bereikt.
Wat te doen als je het hebt uitgevoerd?
Als je een zogenaamde GTA 6 demo-installer hebt gedownload en uitgevoerd, ga er dan vanuit dat je inloggegevens en actieve browsersessies op die computer mogelijk zijn gecompromitteerd.
Doorloop de volgende stappen:
- Scan de betreffende computer met Malwarebytes of een ander betrouwbaar beveiligingsprogramma en verwijder alles wat het detecteert.
- Gebruik een schoon apparaat om belangrijke wachtwoorden te wijzigen , te beginnen met uw primaire e-mailaccount, gevolgd door bank-, betaal- en andere accounts die aan uw identiteit zijn gekoppeld.
- Meld je overal waar mogelijk af bij actieve sessies. Zoek naar opties zoals 'overal afmelden', 'uitloggen op alle apparaten' of 'actieve sessies'. Dit is wat te maken heeft met gestolen sessiecookies en tokens.
- Controleer uw accounts op wijzigingen die u niet zelf hebt aangebracht , zoals nieuwe regels voor het doorsturen van e-mails, hersteladressen, telefoonnummers, geautoriseerde applicaties en onbekende apparaten.
- Schakel tweefactorauthenticatie in voor accounts die dit nog niet hebben.
- Houd belangrijke rekeningen de komende weken nauwlettend in de gaten op ongebruikelijke activiteiten.
Controleer ook gameaccounts. Steam-, Epic- en vergelijkbare accounts kunnen opgeslagen betaalmethoden, waardevolle inventarissen en toegang tot andere diensten bevatten.
Technische details
Het maakt gebruik van je eigen browser om je gegevens te ontgrendelen.
Browsers gebruiken steeds vaker sterkere versleuteling en beveiliging op applicatieniveau voor opgeslagen wachtwoorden en cookies. Met name browsers gebaseerd op Chromium hebben het voor ongerelateerde software moeilijker gemaakt om simpelweg een database te kopiëren en alles direct te decoderen.
Dit voorbeeld maakt gebruik van een andere aanpak.
Tijdens onze analyse werd de daadwerkelijke lancering uitgevoerd. Chrome , Edge en de Firefox-executables die op het systeem waren geïnstalleerd. Het startte ze in headless-modus, schakelde logboekregistratie uit en verwees elk naar een tijdelijke gebruikersgegevensmap.
Met andere woorden, er werd geen nepbrowser gestart. Er werden legitieme browserbestanden gebruikt die al door het systeem werden vertrouwd.
Het punt is om te werken via een browserproces dat toegang heeft tot zijn eigen beveiligde gegevens, in plaats van te proberen die beveiligingen van buitenaf te omzeilen.
Vervolgens gaf de malware opdracht om de tijdelijke browsermappen die het had aangemaakt te verwijderen.
De beveiliging is niet per se doorbroken. Er is een poging gedaan om deze te omzeilen via software die er al gebruik van mag maken.
Dat is een belangrijk onderscheid, want encryptie op browserniveau maakt het stelen van inloggegevens weliswaar moeilijker, maar het kan het uitvoeren van een onbekend uitvoerbaar bestand niet veilig maken.
Het bezorgadres kan afkomstig zijn van een profiel op sociale media.
Vidar heeft de gewoonte, zoals onderzoekers al vaker hebben aangetoond, om gebruik te maken van wat ze 'dead-drop resolvers' noemen.
In plaats van uitsluitend te vertrouwen op een commando-en-controleadres dat permanent in de malware is ingebed, kunnen Vidar-varianten de huidige bestemming achterhalen via door de aanvaller beheerde profielen die worden gehost op legitieme diensten zoals Telegram en Steam.
Dit maakt het eenvoudiger om de infrastructuur te roteren: beheerders kunnen een profiel bijwerken in plaats van de malware opnieuw op te bouwen en te verspreiden.
De activiteit die we hebben waargenomen, komt overeen met dat patroon.
De steekproef bevatte profiel-URL's voor Telegram, Pinterest en Steam Community, en tijdens de analyse werden netwerkverbindingen met alle drie de diensten waargenomen.
Het communiceerde ook met de infrastructuur van de aanvaller. Met name verstuurde het multipart POST-verzoeken naar ses.1001gacor.org.
Het voorbeeld heeft ook een TLS-verbinding tot stand gebracht met ket.sm188daftar.mom.
Het belangrijkste punt is dat verkeer naar een legitieme dienst zoals Telegram, Pinterest of Steam kan opgaan in de gewone netwerkactiviteit. Het blokkeren van één kwaadwillende server is ook minder effectief wanneer de malware een andere plek heeft om te controleren op bijgewerkte infrastructuur.

Indicatoren van compromittering (IOC's)
Distributielocaties
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
Bestandshash (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
Dead-drop resolver-URL's
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
Netwerkinfrastructuur waargenomen in dit voorbeeld
ses.1001gacor[.]orgket.sm188daftar[.]mom
Aanvullende infrastructuur in Vidar
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
“Een van de beste cyberbeveiligingspakketten ter wereld.”
Volgens CNET.Lees hun recensie →





