Já vimos sites fraudulentos criados em torno do Grand Theft Auto VI (GTA 6) está visando os visitantes de três maneiras diferentes este ano.
Em junho, analisamos sites que vendiam "acesso antecipado" ao GTA 6 por centenas de dólares em criptomoedas. Você pagava, não recebia nada e não conseguia reverter o pagamento. Em agosto, encontramos sites falsos de "Extended Look" e de demonstração que entregavam um programa que roubava informações em vez do jogo.
O site que analisamos esta semana parece um site de contagem regressiva para GTA 6 feito por fãs, mas oferece a venda de uma cópia vazada do jogo. Ele carrega um programa que drena carteiras assim que você acessa: um código projetado para roubar criptomoedas e outros ativos de carteiras conectadas. Ao escolher pagar com criptomoeda, o programa solicita que você conecte uma carteira. Ele pode atingir ativos em diversas redes blockchain.
Como a página se parece

O disfarce funciona porque grande parte da página usa informações que parecem verdadeiras. Há uma contagem regressiva ao vivo para 19 de novembro, um mapa de Leonida e uma tabela com informações sobre o lançamento e cenas de jogabilidade. Os detalhes do lançamento coincidem com os próprios anúncios da Rockstar: GTA 6 está previsto para 19 de novembro para PlayStation 5 e Xbox Series X/S. X |S, e a Rockstar não anunciou uma versão para PC.
Entre esse material preciso, encontram-se duas ofertas. Uma vende uma cópia vazada por US$ 50. A outra oferece a mesma coisa em troca de criptomoeda: 1 SOL (equivalente a cerca de US$ 102 no momento da redação deste texto).
A página então informa aos visitantes que todos os outros sites que oferecem material vazado são golpes e que este é o único lugar seguro para comprar. Alertar os visitantes sobre outros golpistas é uma técnica comum para tranquilizar quem já está desconfiado.
O site também se contradiz de maneiras que qualquer um pode verificar. Seu rodapé afirma que a página não oferece compra, download ou pagamento de qualquer tipo, logo abaixo de dois botões de pagamento. O formulário de inscrição tem o título "Receba notificações. Não caia em golpes". A tabela de informações diz que o jogo é exclusivo para consoles, enquanto as perguntas frequentes prometem um download para PC após a compra e afirmam que nenhum preço foi confirmado, meses depois da Rockstar ter aberto a pré-venda em junho.
O texto também se divide em duas partes. As seções de contagem regressiva e mapa estão impecáveis. O texto de vendas contém vários erros, incluindo um erro ortográfico em "download" e uma referência a GTA IV em vez de VI. Nossa interpretação é que um modelo de fã com aparência legítima foi reutilizado e o texto de vendas foi adicionado por outra pessoa que não o revisou.

O que acontece quando você conecta uma carteira?
Existem dois trechos de código aqui, e eles são muito diferentes.
O primeiro ataque é inserido na página e tem como alvo uma carteira Solana. Ele não cobra o preço anunciado. Em vez disso, verifica o saldo da carteira, deixa uma pequena quantia para cobrir a taxa de transação e se prepara para transferir todo o restante para o atacante. O preço anunciado não entra em questão no cálculo.
O segundo é um script separado de cerca de 2,4 MB, e é muito mais poderoso. Ele inclui uma ferramenta legítima e amplamente utilizada para conectar sites a carteiras de criptomoedas, permitindo que funcione com várias carteiras em vez de apenas uma. A essa ferramenta é adicionado um código malicioso que inventaria a carteira conectada, calcula o valor de seus ativos, reporta os detalhes ao atacante e recupera as transações para a vítima aprovar.
O script está configurado para atingir carteiras em sete redes blockchain: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base e Fantom. Ele reconhece as principais stablecoins nessas redes e pode solicitar vários tipos de acesso. Dependendo da aprovação da vítima, o script pode transferir criptomoedas imediatamente ou obter permissão para movimentar tokens e coleções inteiras de NFTs posteriormente.
Uma transferência automática adquire os ativos imediatamente. Uma aprovação posterior pode dar ao invasor acesso a eles. Este script suporta ambas as opções.
Ele verifica primeiro onde você está.
Antes de solicitar ao visitante que conecte uma carteira, o script baixa suas configurações do servidor da operadora. Se uma determinada configuração estiver habilitada, ele usa o endereço IP do visitante para identificar seu país e o compara com uma lista fixa: Armênia, Azerbaijão, Bielorrússia, Cazaquistão, Quirguistão, Moldávia, Rússia, Tadjiquistão, Turcomenistão e Uzbequistão.

Visitantes desses países veem a mensagem “Este site não está disponível na sua região” e são redirecionados para uma página em branco. Todos os outros continuam normalmente.
A configuração que controla esse recurso de bloqueio de países se chama CIS_Protection no código.
Excluir esse grupo de países é uma prática antiga em algumas ferramentas criminosas, geralmente interpretada como uma tentativa de burlar a lei local. Não podemos tirar conclusões sobre quem está por trás disso apenas com base em uma lista de países. O que ela demonstra é que quem criou a ferramenta tomou uma decisão deliberada sobre quem estava disposto a roubar e registrou essa decisão em um arquivo de configurações.
Ele calcula quanto vale sua carteira.
O script cria um perfil dos visitantes antes de pedir que eles aprovem qualquer coisa. Ele verifica seus ativos em diferentes blockchains, calcula seu valor total e envia os detalhes para o operador. Isso inclui o valor estimado em dólares da carteira, seus tokens e NFTs, o endereço IP e o país do visitante e quantas vezes a carteira foi conectada.
O script também foi projetado para dificultar a análise. Ele consegue detectar os navegadores automatizados usados por scanners de segurança, suprimir mensagens que normalmente apareceriam no console do desenvolvedor do navegador, interferir nas ferramentas de desenvolvedor e ocultar seus endereços de servidor dentro do código.
Diversos detalhes sugerem que o dispositivo de drenagem foi alugado, e não fabricado em casa. O endereço da Solana, inserido na página da web, não aparece no script principal. Em vez disso, o script baixa um ID de operador e configurações de um servidor remoto, que também prepara as transações exibidas às vítimas. Isso se assemelha a um serviço hospedado usado por vários clientes, embora não possamos identificar o produto. Ele também permite que o destino dos fundos roubados seja alterado sem modificar o site.
Os sites falsos de GTA 6 que investigamos em junho pediam às vítimas que enviassem um pagamento fixo, limitando a perda imediata a esse valor. Esse site pode tentar roubar todo o saldo da carteira conectada. Dependendo da aprovação da vítima, o atacante pode transferir o saldo atual da carteira imediatamente ou obter permissão para roubar tokens e NFTs posteriormente.
O que observar antes de aprovar qualquer coisa
Conectar sua carteira simplesmente não autoriza o site a coletar qualquer informação. O perigo surge quando você aprova a transação ou a solicitação de permissão que se segue.
Essa tela de aprovação é uma importante última linha de defesa. A carteira de criptomoedas Phantom, por exemplo, afirma que simula cada transação antes da assinatura e exibe uma prévia em linguagem simples do que acontecerá, incluindo um aviso caso algo pareça suspeito. Outras carteiras confiáveis fazem o mesmo, mas não podem protegê-lo se você aprovar uma solicitação sem lê-la.
Verifique a tela de aprovação da carteira em busca de dois sinais de alerta. Primeiro, rejeite qualquer transação que transfira todo ou quase todo o seu saldo em vez do valor que você esperava pagar. Segundo, rejeite qualquer solicitação para aprovar, permitir ou conceder acesso aos seus tokens ou NFTs. Isso poderia permitir que o invasor movimentasse esses ativos posteriormente, e uma loja que vende um jogo não tem motivo para solicitar tal permissão.
Como se proteger
- Ninguém está vendendo uma cópia jogável de GTA 6 ainda. A Rockstar está vendendo pré-vendas para o lançamento em 19 de novembro. Qualquer site que ofereça uma cópia vazada, antecipada ou jogável não é um vendedor autorizado.
- Considere uma solicitação de conexão de carteira em um site de jogos como um sinal de pare. Compras legítimas de GTA 6 estão disponíveis em lojas e revendedores autorizados da Rockstar. A Rockstar não solicita que os compradores conectem uma carteira de criptomoedas ou enviem criptomoedas para um endereço de carteira.
- Leia a tela de aprovação sempre e rejeite qualquer solicitação que se aproxime do seu saldo total ou que peça acesso contínuo.
- Não deixe que as informações corretas garantam a veracidade do restante. Uma data de lançamento correta e a arte original não custam nada a um atacante.
- Mantenha saldos elevados fora da carteira que você usa para navegar.
- Bloqueie as páginas antes que elas carreguem. Malwarebytes Browser Guard é gratuito e bloqueia sites fraudulentos e maliciosos enquanto você navega.
O que fazer se você conectou uma carteira
- Analise e revogue todas as permissões concedidas por meio do site. Essas permissões podem permitir que o invasor se aproprie de ativos posteriormente, mesmo que nada tenha sido roubado ainda.
- Desconecte o site da sua carteira para encerrar a conexão atual. Isso não cancela nenhuma permissão que você já tenha concedido.
- Confira todo o conteúdo da carteira, incluindo tokens e NFTs em todas as blockchains que você utiliza.
- Caso seus fundos tenham sido retirados ou você tenha inserido sua frase de recuperação, transfira quaisquer valores restantes para uma carteira recém-criada.
- Denuncie o endereço de recebimento ao seu provedor de carteira digital e a um serviço público de denúncia de golpes. Isso pode ajudar os provedores a identificar o endereço e alertar outros usuários.
Desconfie de qualquer pessoa que se ofereça para recuperar criptomoedas roubadas mediante pagamento. Muitas vezes, trata-se de um segundo golpe direcionado à mesma vítima.
Uma transferência concluída não pode ser revertida. O código que analisamos não solicita nem expõe a frase de recuperação da carteira, portanto, conectar-se ao site por si só não compromete essa frase. Se você a inseriu em algum momento durante o processo, considere isso como uma violação separada e transfira seus ativos restantes para uma carteira recém-criada. Quaisquer permissões concedidas permanecerão ativas até que você as revogue.
Lembre-se
A isca não mudou desde junho. Continua sendo a promessa de jogar GTA 6 antes do lançamento da Rockstar, e essa promessa continua impossível de cumprir.
O que mudou foi o que está por trás disso. Uma abordagem cobrava um preço. Outra roubava senhas. Esta exige aprovação para acessar carteiras usando uma ferramenta criada para ser alugada, reconfigurada e direcionada para qualquer coisa que as pessoas queiram usar.
GTA 6 tem lançamento previsto para 19 de novembro de 2026, nas mesmas lojas que os jogadores já utilizam. Nenhuma cópia não autorizada e jogável antes do lançamento deve ser considerada legítima.
Indicadores de comprometimento (IOCs)
Infraestrutura de drenagem
centrodigestionedellarapina[.]lifedasunerforschtelandamendederwelt[.]sbs
Endereço Solana usado pela transferência embutida da página
21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN




