Fałszywe strony z wyglądem i wersjami demonstracyjnymi GTA 6 dostarczają informacji o złodziejach

| 24 sierpnia 2026
Fałszywe strony z wyglądem i wersjami demonstracyjnymi GTA 6 dostarczają informacji o złodziejach

Materiał filmowy z GTA 6 rzeczywiście wyciekł do sieci, a Rockstar oficjalnie udostępnił Extended Look na Netflixie 27 sierpnia. Cyberprzestępcy wykorzystują jednak szum medialny, tworząc fałszywe strony Rockstar, które kierują odwiedzających do złośliwego oprogramowania kradnącego hasła.

Zidentyfikowaliśmy sieć witryn pojawiających się w wynikach wyszukiwania wersji demonstracyjnej GTA 6 i podszywających się pod Rockstar Games. Jeden z wyników Google reklamuje „Oficjalne pobieranie”, ale odwiedzający, którzy klikają linki „Zagraj teraz” na tych stronach, mogą zamiast tego pobrać grę. gta6_installer.exe.

Strony te są szczególnie przekonujące, ponieważ kopiują autentyczną promocję Rockstara dotyczącą rozszerzonego wydania GTA 6 z 27 sierpnia. Jednak udostępniany przez nie plik wykonywalny nie jest demem, grą ani filmem. To program do kradzieży informacji, którego celem jest przechwycenie haseł zapisanych w przeglądarkach, plikach cookie i uwierzytelnionych sesjach. Ponieważ skradzione sesje przeglądarki można czasami ponownie wykorzystać bez przechodzenia przez standardowy proces logowania, nawet uwierzytelnianie dwuskładnikowe (2FA) może nie wystarczyć, aby je powstrzymać.

Jedna z fałszywych stron z wersjami demonstracyjnymi GTA 6 podszywających się pod Rockstar Games

Nie ma wersji demonstracyjnej GTA 6

Rockstar nie ogłosił ani nie wydał wersji demonstracyjnej gry Grand Theft Auto VI.

Premiera gry zaplanowana jest na 19 listopada 2026 roku na PlayStation 5 i Xbox Series X |S. Rockstar nie zapowiedział wersji na PC.

Rockstar zapowiedział rozszerzoną wersję GTA 6, która będzie miała premierę na Netfliksie przed pojawieniem się na jego kanale YouTube kanał później tego samego dnia. To coś do obejrzenia, a nie grywalne demo czy gra do pobrania.

Witryny oszustów kopiują autentyczne ogłoszenia, stosując jednocześnie przyciski „Odtwórz teraz”, które mogą kierować użytkowników do złośliwego pliku wykonywalnego.

Fałszywa strona miesza prawdziwe informacje o wydaniu GTA 6 z fałszywą opcją „Graj teraz”.
Strona kopiuje oryginalną promocję Extended Look firmy Rockstar, ale dodaje fałszywy przycisk „Odtwórz teraz”

Innymi słowy, nie ma legalnej wersji demonstracyjnej GTA 6 ani wersji na PC do pobrania. To nie pierwsza fałszywa oferta GTA 6, jaką widzieliśmy. Na początku tego roku oszuści pobierali od ludzi setki dolarów za fałszywy program wczesnego dostępu do GTA 6 .

Rozmiar pliku również powinien od razu wzbudzić podejrzenia. Plik wykonywalny udostępniany przez te strony ma zaledwie 1,1 MB. To zdecydowanie za mało, aby pomieścić nowoczesną grę AAA. Co więcej, zrzut ekranu, który zrobiliśmy na jednej ze stron, jest większy niż oferowany plik.

Domniemany instalator GTA 6 ma zaledwie 1,1 MB
Domniemany instalator GTA 6 ma zaledwie 1,1 MB

Wyciek spowodował powstanie otworu

18 sierpnia w sieci pojawiły się nowe nagrania z rozgrywki w GTA 6 oraz mapa, która wydaje się być kompletną mapą Leonidy, miejsca akcji gry. Odpowiedzialność za to zdarzenie wzięła na siebie osoba lub grupa podająca się za Cyberleek.

Rockstar i Take-Two odpowiedzieli usunięciem treści, przy czym Take-Two złożyło wezwania DMCA, domagając się od Microsoftu i Discorda udostępnienia dokumentów, które mogłyby pomóc w ustaleniu, kto stoi za przeciekami.

Złośliwy gta6_installer.exe próbkę zauważono po raz pierwszy 19 sierpnia, zaledwie dzień po tym, jak w obiegu znalazł się pierwszy materiał Cyberleek.

Najwyraźniej w sieci już krążyły autentyczne, nieautoryzowane materiały dotyczące GTA 6, co dało osobom poszukującym przeciekłych nagrań, map i nieoficjalnych wersji gry powód do przypuszczenia, że ​​może być ich więcej.

Ale prawdziwe przecieki nie były jedyną rzeczą, która rywalizowała o uwagę. Wyciekłe klipy zawierały materiały promocyjne dotyczące tokena kryptowalutowego powiązanego z Cyberleek, a strona internetowa Cyberleek zbierała darowizny w kryptowalutach i oferowała płatne reklamy w przyszłych filmach z GTA 6. W mediach społecznościowych jako nowe przecieki prezentowano również materiały generowane przez sztuczną inteligencję i odtwarzane.

Jedna z fałszywych stron o GTA 6, pojawiających się w wynikach wyszukiwania Google obok prawdziwych materiałów o GTA 6.
Jedna z fałszywych stron poświęconych GTA 6, pojawiająca się w wynikach wyszukiwania Google obok prawdziwych materiałów o GTA 6

To nie pierwszy raz, kiedy GTA 6 padło ofiarą poważnego wycieku. W 2022 roku Rockstar potwierdził, że atakujący ukradł i opublikował materiał z procesu produkcyjnego gry.

Wycieki tworzą dokładnie takie środowisko, jakie mogą wykorzystać operatorzy złośliwego oprogramowania: ogromne zapotrzebowanie na nieoficjalne materiały, wymieszane z podróbkami, promocjami, oszustwami i prawdziwymi przeciekami, które wszystkie mogą być wykonane w sposób zadziwiająco podobny.

Fałszywa wersja demonstracyjna GTA 6 to kolejny element tego ekosystemu, tym razem zaprojektowany w celu kradzieży haseł i zalogowanych sesji przeglądarki.

Co plik właściwie robi

Instalator należy do rodziny Vidar, znanego programu do kradzieży informacji, który widzieliśmy już w innych niedawnych kampaniach związanych ze złośliwym oprogramowaniem i który jest sprzedawany cyberprzestępcom jako usługa. Malwarebytes wykrywa tę próbkę i blokuje witryny internetowe oraz infrastrukturę sieciową powiązaną z kampanią.

Vidar został zaprojektowany, aby wykraść informacje zapamiętywane przez przeglądarki. Może to dać atakującym dostęp do kont, takich jak poczta e-mail, konta w mediach społecznościowych, konta w grach i zakupy.

W tym przykładzie szukano:

  • Zapisane hasła i dane logowania
  • Pliki cookie sesji
  • Historia przeglądania i pobierania
  • Autouzupełnianie i inne zapisane dane profilu przeglądarki
  • Dane uwierzytelniające przechowywane przez klientów FTP

Nasza analiza wykazała 19 celów przeglądarek, w tym Chrome , Edge , Firefox, Brave, Opera i Vivaldi. Przeszukano również katalogi profili Thunderbirda, a celem była przeglądarka Comet firmy Perplexity oraz przeglądarka WebView2 osadzona w Roblox Studio.

Raport o zachowaniu nie wykazał mechanizmu trwałości zaprojektowanego tak, aby złośliwe oprogramowanie przetrwało ponowne uruchomienie. Nie zaobserwowaliśmy żadnego wpisu startowego, zaplanowanego zadania ani zainstalowanej usługi, która automatycznie uruchamiałaby je ponownie.

Jednak złodziej informacji nie musi pozostawać na komputerze, aby wyrządzić trwałe szkody. Po kradzieży haseł lub tokenów sesji atakujący mogą nadal próbować ich używać, nawet gdy samo złośliwe oprogramowanie zniknie.

To jeden z powodów, dla których infekcję można łatwo przeoczyć. Z naszej analizy wynika, że ​​nie wygenerowała ona żadnego widocznego okna dla użytkownika i nie zainstalowała niczego, co normalnie zauważyłby użytkownik. Z perspektywy ofiary, rzekomy instalator GTA 6 może po prostu wydawać się nieaktywny.

Dlaczego zmiana hasła może nie wystarczyć

Jeśli używasz menedżera haseł i unikatowych haseł, możesz założyć, że złodzieje mają niewiele przydatnych informacji, które mogliby wykraść bezpośrednio z Twojej przeglądarki.

Pliki cookie sesji to zmieniają.

Gdy logujesz się na stronie internetowej, witryna przekazuje Twojej przeglądarce token sesji, który potwierdza, że ​​dokonałeś już uwierzytelnienia. Dzięki temu nie musisz wpisywać hasła za każdym razem, gdy otwierasz kolejną stronę.

Jeśli atakujący ukradnie użyteczny token sesji, będzie mógł ponownie wykorzystać tę uwierzytelnioną sesję bez konieczności ponownego przechodzenia przez normalny proces logowania.

To samo dotyczy uwierzytelniania dwuskładnikowego (2FA). 2FA chroni proces logowania, ale skradziona sesja została utworzona po pomyślnym zalogowaniu. W zależności od usługi i jej zabezpieczeń, atakujący może zatem ponownie wykorzystać sesję bez konieczności ponownego podawania hasła lub uwierzytelniania dwuskładnikowego (2FA).

Dlatego sama zmiana hasła po infekcji może nie wystarczyć. Zmiana hasła nie musi unieważniać każdej istniejącej sesji.

Powinieneś również skorzystać z opcji usługi umożliwiającej wylogowywanie się ze wszystkich miejsc, odwoływanie aktywnych sesji lub usuwanie nieznanych urządzeń.

Jak się chronić

  • Sprawdź, czy jest oficjalna. Nie zakładaj, że nieoficjalna „wersja demonstracyjna”, beta, wczesna wersja lub wersja, która wyciekła, są autentyczne tylko dlatego, że gra jeszcze nie została wydana. Najpierw sprawdź oficjalną stronę internetową wydawcy i strony w sklepie.
  • Korzystaj z oficjalnych źródeł pobierania. Pobieraj gry i dema wyłącznie z oficjalnych źródeł, takich jak Steam, Epic Games Store, PlayStation Store, Xbox lub strona internetowa wydawcy.
  • Sprawdź rozmiar pliku. Plik wykonywalny o rozmiarze jednego megabajta nie może zawierać nowoczesnej gry AAA.
  • Nie ufaj wynikom wyszukiwania. Atakujący mogą kupować reklamy i optymalizować złośliwe strony pod kątem haseł, których ludzie szukają podczas ważnych wydarzeń.
  • Nie ufaj pozorom. Oficjalne grafiki, loga, zrzuty ekranu i układy stron są łatwe do skopiowania.
  • Uważaj na wycieki. Z definicji nie ma oficjalnego kanału dystrybucji, który by Cię informował, które pliki są autentyczne. Jeśli szukasz materiału z GTA 6, oficjalny Extended Look od Rockstara pojawi się 27 sierpnia.
  • Blokuj złośliwe witryny. Malwarebytes Browser Guard blokuje złośliwe strony, takie jak te, zanim się załadują, pomagając powstrzymać atak, zanim plik dotrze do Twojego komputera.

Co zrobić, jeśli to uruchomiłeś

Jeśli pobrałeś i uruchomiłeś rzekomy instalator wersji demonstracyjnej GTA 6, możesz założyć, że Twoje dane logowania i aktywne sesje przeglądarki na tym komputerze mogły zostać naruszone.

Wykonaj następujące kroki:

  1. Przeskanuj zainfekowany komputer programem Malwarebytes lub innym zaufanym programem zabezpieczającym i usuń wszystkie wykryte przez niego zagrożenia.
  2. Aby zmienić ważne hasła, użyj czystego urządzenia. Zacznij od zmiany hasła głównego konta e-mail, a następnie haseł do kont bankowych, usług płatniczych i kont powiązanych z Twoją tożsamością.
  3. Wylogowuj się z aktywnych sesji wszędzie, gdzie to możliwe. Szukaj opcji takich jak „wyloguj się wszędzie”, „wyloguj się ze wszystkich urządzeń” lub „aktywne sesje”. To właśnie one dotyczą skradzionych plików cookie i tokenów sesji.
  4. Sprawdź swoje konta pod kątem zmian, których nie wprowadziłeś , w tym nowych reguł przekierowywania poczty e-mail, adresów odzyskiwania, numerów telefonów, autoryzowanych aplikacji i nieznanych urządzeń.
  5. Włącz uwierzytelnianie dwuskładnikowe na kontach, na których jeszcze go nie ma.
  6. Uważnie obserwuj ważne konta pod kątem nietypowej aktywności w nadchodzących tygodniach.

Sprawdź również konta do gier. Konta Steam, Epic i podobne mogą zawierać zapisane metody płatności, cenne zapasy i dostęp do innych usług.

Szczegóły techniczne

Korzysta z Twojej własnej przeglądarki, aby odblokować Twoje dane

Przeglądarki coraz częściej stosują silniejsze szyfrowanie i zabezpieczenia na poziomie aplikacji dla zapisanych haseł i plików cookie. W szczególności przeglądarki oparte na Chromium utrudniły niepowiązanemu oprogramowaniu proste kopiowanie bazy danych i bezpośrednie odszyfrowywanie danych.

W tym przykładzie zastosowano inne podejście.

Podczas naszej analizy uruchomiono rzeczywistą Chrome , Edge oraz pliki wykonywalne Firefoksa zainstalowane w systemie. Uruchomił je w trybie bezgłowym, wyłączył rejestrowanie i skierował każdy z nich do tymczasowego katalogu z danymi użytkownika.

Innymi słowy, nie uruchamiał fałszywej przeglądarki. Używał legalnych plików binarnych przeglądarki, które system już wcześniej uznał za zaufane.

Chodzi o to, aby pracować za pośrednictwem procesu przeglądarki, który może uzyskać dostęp do własnych chronionych danych, zamiast próbować obejść te zabezpieczenia z zewnątrz.

Następnie złośliwe oprogramowanie wydało polecenia usunięcia tymczasowych katalogów przeglądarki, które utworzyło.

Ochrona niekoniecznie została naruszona. Została naruszona poprzez oprogramowanie, które już ma do niej dostęp.

To ważna różnica, ponieważ szyfrowanie na poziomie przeglądarki utrudnia kradzież danych uwierzytelniających, ale nie gwarantuje, że uruchomienie nieznanego pliku wykonywalnego będzie bezpieczne.

Adres dostawy może pochodzić z profilu w mediach społecznościowych

Vidar ma dobrze udokumentowany zwyczaj korzystania z tego, co naukowcy nazywają rozwiązywaczami martwych adresów .

Zamiast opierać się wyłącznie na adresie poleceń i kontroli trwale osadzonym w złośliwym oprogramowaniu, odmiany Vidara mogą pobrać aktualny adres docelowy z kontrolowanych przez atakujących profili hostowanych w legalnych usługach, takich jak Telegram i Steam.

Dzięki temu infrastruktura może być łatwiej rotowana: operatorzy mogą aktualizować profil zamiast go odbudowywać i ponownie dystrybuować złośliwe oprogramowanie.

Zaobserwowana przez nas aktywność jest zgodna z tym wzorcem.

Próbka zawierała adresy URL profili Telegram, Pinterest i Steam Community, a podczas analizy zaobserwowano połączenia sieciowe ze wszystkimi trzema usługami.

Komunikował się również z infrastrukturą atakującego. Co najważniejsze, wysyłał wieloczęściowe żądania POST do ses.1001gacor.org.

Próbka nawiązała również połączenie TLS ket.sm188daftar.mom.

Ważne jest, że ruch do legalnych usług, takich jak Telegram, Pinterest czy Steam, może zlewać się ze zwykłą aktywnością sieciową. Blokowanie jednego złośliwego serwera jest również mniej przydatne, gdy złośliwe oprogramowanie ma inne miejsce, w którym może sprawdzić, czy infrastruktura jest aktualna.

Profil Telegramu używany przez złośliwe oprogramowanie
Profil Telegramu używany przez złośliwe oprogramowanie

Wskaźniki naruszenia bezpieczeństwa (IOC)

Miejsca dystrybucji

gta6demo[.]asia
gta6demo[.]eu
gta6demo[.]us
rockstar-gta-6[.]com

Suma kontrolna pliku (SHA-256)

a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)

Adresy URL programu do rozwiązywania martwych adresów URL

telegram[.]me/m1duus
t[.]me/m1duus
pinterest[.]com/m1duus
steamcommunity[.]com/profiles/76561198657426610

Infrastruktura sieciowa obserwowana w tej próbce

ses.1001gacor[.]org
ket.sm188daftar[.]mom

Dodatkowa infrastruktura Vidar

ket.1001gacor[.]org
ljr.1001gacor[.]org
nhg.1001gacor[.]org
bob.1001gacor[.]org
kra.1001gacor[.]org
brr.1001gacor[.]org
sto.1001gacor[.]org
rex.1001gacor[.]org
bib.1001gacor[.]org
ges.1001gacor[.]org
tax.11gokil[.]org
sii.11gokil[.]org
zaf.11gokil[.]org
dez.11gokil[.]org
tax.sm188dnsx[.]top
sii.sm188dnsx[.]top
zaf.sm188dnsx[.]top


Nagroda „Wybór redakcji” serwisu CNET 2026

Według serwisu CNET.Przeczytaj ich recenzję


O autorze

Stefan Dasic

Starszy inżynier ds. badań nad złośliwym oprogramowaniem/kierownik techniczny ds. ochrony sieci, ThreatLabs

Pasjonat rozwiązań antywirusowych, Stefan od najmłodszych lat zajmuje się testowaniem złośliwego oprogramowania i kontrolą jakości produktów AV. Jako członek zespołu Malwarebytes , Stefan jest oddany ochronie klientów i zapewnianiu im bezpieczeństwa.