Materiał filmowy z GTA 6 rzeczywiście wyciekł do sieci, a Rockstar oficjalnie udostępnił Extended Look na Netflixie 27 sierpnia. Cyberprzestępcy wykorzystują jednak szum medialny, tworząc fałszywe strony Rockstar, które kierują odwiedzających do złośliwego oprogramowania kradnącego hasła.
Zidentyfikowaliśmy sieć witryn pojawiających się w wynikach wyszukiwania wersji demonstracyjnej GTA 6 i podszywających się pod Rockstar Games. Jeden z wyników Google reklamuje „Oficjalne pobieranie”, ale odwiedzający, którzy klikają linki „Zagraj teraz” na tych stronach, mogą zamiast tego pobrać grę. gta6_installer.exe.
Strony te są szczególnie przekonujące, ponieważ kopiują autentyczną promocję Rockstara dotyczącą rozszerzonego wydania GTA 6 z 27 sierpnia. Jednak udostępniany przez nie plik wykonywalny nie jest demem, grą ani filmem. To program do kradzieży informacji, którego celem jest przechwycenie haseł zapisanych w przeglądarkach, plikach cookie i uwierzytelnionych sesjach. Ponieważ skradzione sesje przeglądarki można czasami ponownie wykorzystać bez przechodzenia przez standardowy proces logowania, nawet uwierzytelnianie dwuskładnikowe (2FA) może nie wystarczyć, aby je powstrzymać.

Nie ma wersji demonstracyjnej GTA 6
Rockstar nie ogłosił ani nie wydał wersji demonstracyjnej gry Grand Theft Auto VI.
Premiera gry zaplanowana jest na 19 listopada 2026 roku na PlayStation 5 i Xbox Series X |S. Rockstar nie zapowiedział wersji na PC.
Rockstar zapowiedział rozszerzoną wersję GTA 6, która będzie miała premierę na Netfliksie przed pojawieniem się na jego kanale YouTube kanał później tego samego dnia. To coś do obejrzenia, a nie grywalne demo czy gra do pobrania.
Witryny oszustów kopiują autentyczne ogłoszenia, stosując jednocześnie przyciski „Odtwórz teraz”, które mogą kierować użytkowników do złośliwego pliku wykonywalnego.

Innymi słowy, nie ma legalnej wersji demonstracyjnej GTA 6 ani wersji na PC do pobrania. To nie pierwsza fałszywa oferta GTA 6, jaką widzieliśmy. Na początku tego roku oszuści pobierali od ludzi setki dolarów za fałszywy program wczesnego dostępu do GTA 6 .
Rozmiar pliku również powinien od razu wzbudzić podejrzenia. Plik wykonywalny udostępniany przez te strony ma zaledwie 1,1 MB. To zdecydowanie za mało, aby pomieścić nowoczesną grę AAA. Co więcej, zrzut ekranu, który zrobiliśmy na jednej ze stron, jest większy niż oferowany plik.

Wyciek spowodował powstanie otworu
18 sierpnia w sieci pojawiły się nowe nagrania z rozgrywki w GTA 6 oraz mapa, która wydaje się być kompletną mapą Leonidy, miejsca akcji gry. Odpowiedzialność za to zdarzenie wzięła na siebie osoba lub grupa podająca się za Cyberleek.
Rockstar i Take-Two odpowiedzieli usunięciem treści, przy czym Take-Two złożyło wezwania DMCA, domagając się od Microsoftu i Discorda udostępnienia dokumentów, które mogłyby pomóc w ustaleniu, kto stoi za przeciekami.
Złośliwy gta6_installer.exe próbkę zauważono po raz pierwszy 19 sierpnia, zaledwie dzień po tym, jak w obiegu znalazł się pierwszy materiał Cyberleek.
Najwyraźniej w sieci już krążyły autentyczne, nieautoryzowane materiały dotyczące GTA 6, co dało osobom poszukującym przeciekłych nagrań, map i nieoficjalnych wersji gry powód do przypuszczenia, że może być ich więcej.
Ale prawdziwe przecieki nie były jedyną rzeczą, która rywalizowała o uwagę. Wyciekłe klipy zawierały materiały promocyjne dotyczące tokena kryptowalutowego powiązanego z Cyberleek, a strona internetowa Cyberleek zbierała darowizny w kryptowalutach i oferowała płatne reklamy w przyszłych filmach z GTA 6. W mediach społecznościowych jako nowe przecieki prezentowano również materiały generowane przez sztuczną inteligencję i odtwarzane.

To nie pierwszy raz, kiedy GTA 6 padło ofiarą poważnego wycieku. W 2022 roku Rockstar potwierdził, że atakujący ukradł i opublikował materiał z procesu produkcyjnego gry.
Wycieki tworzą dokładnie takie środowisko, jakie mogą wykorzystać operatorzy złośliwego oprogramowania: ogromne zapotrzebowanie na nieoficjalne materiały, wymieszane z podróbkami, promocjami, oszustwami i prawdziwymi przeciekami, które wszystkie mogą być wykonane w sposób zadziwiająco podobny.
Fałszywa wersja demonstracyjna GTA 6 to kolejny element tego ekosystemu, tym razem zaprojektowany w celu kradzieży haseł i zalogowanych sesji przeglądarki.
Co plik właściwie robi
Instalator należy do rodziny Vidar, znanego programu do kradzieży informacji, który widzieliśmy już w innych niedawnych kampaniach związanych ze złośliwym oprogramowaniem i który jest sprzedawany cyberprzestępcom jako usługa. Malwarebytes wykrywa tę próbkę i blokuje witryny internetowe oraz infrastrukturę sieciową powiązaną z kampanią.
Vidar został zaprojektowany, aby wykraść informacje zapamiętywane przez przeglądarki. Może to dać atakującym dostęp do kont, takich jak poczta e-mail, konta w mediach społecznościowych, konta w grach i zakupy.
W tym przykładzie szukano:
- Zapisane hasła i dane logowania
- Pliki cookie sesji
- Historia przeglądania i pobierania
- Autouzupełnianie i inne zapisane dane profilu przeglądarki
- Dane uwierzytelniające przechowywane przez klientów FTP
Nasza analiza wykazała 19 celów przeglądarek, w tym Chrome , Edge , Firefox, Brave, Opera i Vivaldi. Przeszukano również katalogi profili Thunderbirda, a celem była przeglądarka Comet firmy Perplexity oraz przeglądarka WebView2 osadzona w Roblox Studio.
Raport o zachowaniu nie wykazał mechanizmu trwałości zaprojektowanego tak, aby złośliwe oprogramowanie przetrwało ponowne uruchomienie. Nie zaobserwowaliśmy żadnego wpisu startowego, zaplanowanego zadania ani zainstalowanej usługi, która automatycznie uruchamiałaby je ponownie.
Jednak złodziej informacji nie musi pozostawać na komputerze, aby wyrządzić trwałe szkody. Po kradzieży haseł lub tokenów sesji atakujący mogą nadal próbować ich używać, nawet gdy samo złośliwe oprogramowanie zniknie.
To jeden z powodów, dla których infekcję można łatwo przeoczyć. Z naszej analizy wynika, że nie wygenerowała ona żadnego widocznego okna dla użytkownika i nie zainstalowała niczego, co normalnie zauważyłby użytkownik. Z perspektywy ofiary, rzekomy instalator GTA 6 może po prostu wydawać się nieaktywny.
Dlaczego zmiana hasła może nie wystarczyć
Jeśli używasz menedżera haseł i unikatowych haseł, możesz założyć, że złodzieje mają niewiele przydatnych informacji, które mogliby wykraść bezpośrednio z Twojej przeglądarki.
Pliki cookie sesji to zmieniają.
Gdy logujesz się na stronie internetowej, witryna przekazuje Twojej przeglądarce token sesji, który potwierdza, że dokonałeś już uwierzytelnienia. Dzięki temu nie musisz wpisywać hasła za każdym razem, gdy otwierasz kolejną stronę.
Jeśli atakujący ukradnie użyteczny token sesji, będzie mógł ponownie wykorzystać tę uwierzytelnioną sesję bez konieczności ponownego przechodzenia przez normalny proces logowania.
To samo dotyczy uwierzytelniania dwuskładnikowego (2FA). 2FA chroni proces logowania, ale skradziona sesja została utworzona po pomyślnym zalogowaniu. W zależności od usługi i jej zabezpieczeń, atakujący może zatem ponownie wykorzystać sesję bez konieczności ponownego podawania hasła lub uwierzytelniania dwuskładnikowego (2FA).
Dlatego sama zmiana hasła po infekcji może nie wystarczyć. Zmiana hasła nie musi unieważniać każdej istniejącej sesji.
Powinieneś również skorzystać z opcji usługi umożliwiającej wylogowywanie się ze wszystkich miejsc, odwoływanie aktywnych sesji lub usuwanie nieznanych urządzeń.
Jak się chronić
- Sprawdź, czy jest oficjalna. Nie zakładaj, że nieoficjalna „wersja demonstracyjna”, beta, wczesna wersja lub wersja, która wyciekła, są autentyczne tylko dlatego, że gra jeszcze nie została wydana. Najpierw sprawdź oficjalną stronę internetową wydawcy i strony w sklepie.
- Korzystaj z oficjalnych źródeł pobierania. Pobieraj gry i dema wyłącznie z oficjalnych źródeł, takich jak Steam, Epic Games Store, PlayStation Store, Xbox lub strona internetowa wydawcy.
- Sprawdź rozmiar pliku. Plik wykonywalny o rozmiarze jednego megabajta nie może zawierać nowoczesnej gry AAA.
- Nie ufaj wynikom wyszukiwania. Atakujący mogą kupować reklamy i optymalizować złośliwe strony pod kątem haseł, których ludzie szukają podczas ważnych wydarzeń.
- Nie ufaj pozorom. Oficjalne grafiki, loga, zrzuty ekranu i układy stron są łatwe do skopiowania.
- Uważaj na wycieki. Z definicji nie ma oficjalnego kanału dystrybucji, który by Cię informował, które pliki są autentyczne. Jeśli szukasz materiału z GTA 6, oficjalny Extended Look od Rockstara pojawi się 27 sierpnia.
- Blokuj złośliwe witryny. Malwarebytes Browser Guard blokuje złośliwe strony, takie jak te, zanim się załadują, pomagając powstrzymać atak, zanim plik dotrze do Twojego komputera.
Co zrobić, jeśli to uruchomiłeś
Jeśli pobrałeś i uruchomiłeś rzekomy instalator wersji demonstracyjnej GTA 6, możesz założyć, że Twoje dane logowania i aktywne sesje przeglądarki na tym komputerze mogły zostać naruszone.
Wykonaj następujące kroki:
- Przeskanuj zainfekowany komputer programem Malwarebytes lub innym zaufanym programem zabezpieczającym i usuń wszystkie wykryte przez niego zagrożenia.
- Aby zmienić ważne hasła, użyj czystego urządzenia. Zacznij od zmiany hasła głównego konta e-mail, a następnie haseł do kont bankowych, usług płatniczych i kont powiązanych z Twoją tożsamością.
- Wylogowuj się z aktywnych sesji wszędzie, gdzie to możliwe. Szukaj opcji takich jak „wyloguj się wszędzie”, „wyloguj się ze wszystkich urządzeń” lub „aktywne sesje”. To właśnie one dotyczą skradzionych plików cookie i tokenów sesji.
- Sprawdź swoje konta pod kątem zmian, których nie wprowadziłeś , w tym nowych reguł przekierowywania poczty e-mail, adresów odzyskiwania, numerów telefonów, autoryzowanych aplikacji i nieznanych urządzeń.
- Włącz uwierzytelnianie dwuskładnikowe na kontach, na których jeszcze go nie ma.
- Uważnie obserwuj ważne konta pod kątem nietypowej aktywności w nadchodzących tygodniach.
Sprawdź również konta do gier. Konta Steam, Epic i podobne mogą zawierać zapisane metody płatności, cenne zapasy i dostęp do innych usług.
Szczegóły techniczne
Korzysta z Twojej własnej przeglądarki, aby odblokować Twoje dane
Przeglądarki coraz częściej stosują silniejsze szyfrowanie i zabezpieczenia na poziomie aplikacji dla zapisanych haseł i plików cookie. W szczególności przeglądarki oparte na Chromium utrudniły niepowiązanemu oprogramowaniu proste kopiowanie bazy danych i bezpośrednie odszyfrowywanie danych.
W tym przykładzie zastosowano inne podejście.
Podczas naszej analizy uruchomiono rzeczywistą Chrome , Edge oraz pliki wykonywalne Firefoksa zainstalowane w systemie. Uruchomił je w trybie bezgłowym, wyłączył rejestrowanie i skierował każdy z nich do tymczasowego katalogu z danymi użytkownika.
Innymi słowy, nie uruchamiał fałszywej przeglądarki. Używał legalnych plików binarnych przeglądarki, które system już wcześniej uznał za zaufane.
Chodzi o to, aby pracować za pośrednictwem procesu przeglądarki, który może uzyskać dostęp do własnych chronionych danych, zamiast próbować obejść te zabezpieczenia z zewnątrz.
Następnie złośliwe oprogramowanie wydało polecenia usunięcia tymczasowych katalogów przeglądarki, które utworzyło.
Ochrona niekoniecznie została naruszona. Została naruszona poprzez oprogramowanie, które już ma do niej dostęp.
To ważna różnica, ponieważ szyfrowanie na poziomie przeglądarki utrudnia kradzież danych uwierzytelniających, ale nie gwarantuje, że uruchomienie nieznanego pliku wykonywalnego będzie bezpieczne.
Adres dostawy może pochodzić z profilu w mediach społecznościowych
Vidar ma dobrze udokumentowany zwyczaj korzystania z tego, co naukowcy nazywają rozwiązywaczami martwych adresów .
Zamiast opierać się wyłącznie na adresie poleceń i kontroli trwale osadzonym w złośliwym oprogramowaniu, odmiany Vidara mogą pobrać aktualny adres docelowy z kontrolowanych przez atakujących profili hostowanych w legalnych usługach, takich jak Telegram i Steam.
Dzięki temu infrastruktura może być łatwiej rotowana: operatorzy mogą aktualizować profil zamiast go odbudowywać i ponownie dystrybuować złośliwe oprogramowanie.
Zaobserwowana przez nas aktywność jest zgodna z tym wzorcem.
Próbka zawierała adresy URL profili Telegram, Pinterest i Steam Community, a podczas analizy zaobserwowano połączenia sieciowe ze wszystkimi trzema usługami.
Komunikował się również z infrastrukturą atakującego. Co najważniejsze, wysyłał wieloczęściowe żądania POST do ses.1001gacor.org.
Próbka nawiązała również połączenie TLS ket.sm188daftar.mom.
Ważne jest, że ruch do legalnych usług, takich jak Telegram, Pinterest czy Steam, może zlewać się ze zwykłą aktywnością sieciową. Blokowanie jednego złośliwego serwera jest również mniej przydatne, gdy złośliwe oprogramowanie ma inne miejsce, w którym może sprawdzić, czy infrastruktura jest aktualna.

Wskaźniki naruszenia bezpieczeństwa (IOC)
Miejsca dystrybucji
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
Suma kontrolna pliku (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
Adresy URL programu do rozwiązywania martwych adresów URL
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
Infrastruktura sieciowa obserwowana w tej próbce
ses.1001gacor[.]orgket.sm188daftar[.]mom
Dodatkowa infrastruktura Vidar
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
„Jeden z najlepszych pakietów zabezpieczeń cybernetycznych na świecie”.
Według serwisu CNET.Przeczytaj ich recenzję →





