Imagens de GTA 6 realmente vazaram online, e a Rockstar lançará um vídeo oficial de apresentação estendida na Netflix em 27 de agosto. Mas cibercriminosos estão se aproveitando da repercussão com sites falsos da Rockstar que levam os visitantes a malwares que roubam senhas.
Identificamos uma rede de sites que aparecem em buscas por uma demo de GTA 6 e se fazem passar pela Rockstar Games. Um dos resultados do Google anuncia um "Download Oficial", mas os visitantes que clicam nos links "Jogar Agora" desses sites podem acabar baixando o jogo. gta6_installer.exe.
Os sites são particularmente convincentes porque copiam a promoção genuína da Rockstar para a apresentação estendida de GTA 6, que aconteceu em 27 de agosto. Mas o executável que eles distribuem não é uma demo, um jogo ou um vídeo. É um programa para roubar informações, projetado para obter senhas armazenadas em navegadores, cookies e sessões autenticadas. E como as sessões de navegador roubadas podem, às vezes, ser reutilizadas sem passar pelo processo normal de login, nem mesmo a autenticação de dois fatores (2FA) é suficiente para impedi-las.

Não existe demo de GTA 6
A Rockstar não anunciou nem lançou uma demo de Grand Theft Auto VI.
O jogo tem lançamento previsto para 19 de novembro de 2026, para PlayStation 5 e Xbox Series X/S. X A Rockstar ainda não anunciou uma versão para PC.
A Rockstar anunciou uma prévia estendida de GTA 6 para 27 de agosto, com estreia na Netflix antes de chegar às lojas da empresa. YouTube canal mais tarde naquele dia. Isso é algo para assistir, não uma demo jogável ou um jogo para baixar.
Os sites fraudulentos copiam este anúncio legítimo, utilizando botões "Jogar agora" que podem levar os visitantes a um executável malicioso.

Em outras palavras, não existe nenhuma demo ou versão para PC legítima do GTA 6 disponível para download. Esta não é a primeira oferta falsa de GTA 6 que vemos. No início deste ano, golpistas estavam cobrando centenas de dólares por acesso antecipado falso ao GTA 6 .
O tamanho do arquivo também deve levantar suspeitas imediatamente. O executável disponibilizado por esses sites tem apenas 1,1 MB. Isso está longe de ser suficiente para conter um jogo AAA moderno. Aliás, a captura de tela que fizemos de um dos sites é maior do que o arquivo oferecido.

O vazamento criou a abertura.
Em 18 de agosto, novas imagens de jogabilidade de GTA 6 e o que parece ser um mapa completo de Leonida, o cenário do jogo, começaram a circular online. Uma pessoa ou grupo que se autodenomina Cyberleek reivindicou a autoria do vazamento.
A Rockstar e a Take-Two responderam com a remoção do conteúdo, com a Take-Two entrando com intimações judiciais com base na DMCA (Lei de Direitos Autorais do Milênio Digital) buscando registros da Microsoft e do Discord que pudessem ajudar a identificar quem está por trás dos vazamentos.
O malicioso gta6_installer.exe A amostra foi detectada pela primeira vez em 19 de agosto, apenas um dia depois do início da circulação do primeiro material da Cyberleek.
Aparentemente, material genuíno e não autorizado de GTA 6 já estava circulando, dando às pessoas que procuram por vídeos vazados, mapas ou versões não oficiais motivos para acreditar que pode haver mais conteúdo disponível.
Mas vazamentos genuínos não eram a única coisa disputando essa atenção. Vídeos vazados continham material promocional para um token de criptomoeda associado à Cyberleek, enquanto o site da Cyberleek solicitava doações em criptomoedas e oferecia espaços publicitários pagos em futuros vídeos de GTA 6. Imagens geradas por IA e recicladas também estavam sendo apresentadas nas redes sociais como vazamentos recentes.

Esta não é a primeira vez que GTA 6 se vê envolvido em um grande vazamento. Em 2022 , a Rockstar confirmou que um invasor havia roubado e publicado imagens do desenvolvimento do jogo.
Os vazamentos criam exatamente o tipo de ambiente que os operadores de malware podem explorar: uma enorme demanda por material não oficial, misturada com falsificações, promoções, golpes e vazamentos genuínos que podem ser feitos para parecerem muito semelhantes.
A demo falsa do GTA 6 é outra parte desse ecossistema, mas uma projetada para roubar senhas e sessões de navegador com login realizado.
O que o arquivo realmente faz
O instalador pertence à família Vidar, um programa de roubo de informações bem conhecido que já vimos em outras campanhas recentes de malware e que é vendido como um serviço para cibercriminosos. Malwarebytes Detecta essa amostra e bloqueia os sites e a infraestrutura de rede associados à campanha.
O Vidar foi projetado para roubar as informações que os navegadores armazenam sobre você. Isso pode dar aos invasores acesso a contas como e-mail, redes sociais, jogos e compras online.
Neste exemplo, procurou-se por:
- Senhas salvas e detalhes de login
- Cookies de sessão
- Histórico de navegação e downloads
- Preenchimento automático e outros dados salvos no perfil do navegador
- Credenciais armazenadas por clientes FTP
Nossa análise identificou 19 navegadores-alvo, incluindo Chrome , Edge Firefox, Brave, Opera e Vivaldi. Também pesquisou diretórios de perfil do Thunderbird e teve como alvo o navegador Comet da Perplexity e o navegador WebView2 incorporado no Roblox Studio.
O relatório de comportamento não mostrou nenhum mecanismo de persistência projetado para fazer com que o malware sobrevivesse a uma reinicialização. Não observamos nenhuma entrada de inicialização, tarefa agendada ou serviço instalado que o reiniciasse automaticamente.
Mas um programa que rouba informações não precisa permanecer no seu computador para causar danos permanentes. Uma vez que senhas ou tokens de sessão tenham sido roubados, os invasores podem continuar tentando usá-los mesmo depois que o próprio malware for removido.
Essa é uma das razões pelas quais uma infecção pode passar despercebida facilmente. Em nossa análise, ela não gerou nenhuma janela visível para o usuário e não instalou nada que um usuário normalmente notaria. Da perspectiva da vítima, o suposto instalador do GTA 6 pode simplesmente parecer não fazer nada.
Por que alterar sua senha pode não ser suficiente
Se você usa um gerenciador de senhas e senhas exclusivas, pode presumir que há poucas informações úteis para um ladrão obter diretamente do seu navegador.
Os cookies de sessão alteram isso.
Ao fazer login em um site, o site fornece ao seu navegador um token de sessão que indica que você já se autenticou. É por isso que você não precisa digitar sua senha toda vez que abre uma nova página.
Se um atacante roubar um token de sessão utilizável, ele poderá reutilizar essa sessão autenticada sem precisar passar pelo processo de login normal novamente.
Isso também é relevante para a autenticação de dois fatores (2FA). A 2FA protege o processo de login, mas uma sessão roubada é criada depois que o login já foi concluído com sucesso. Dependendo do serviço e de seus controles de segurança, um invasor pode, portanto, reutilizar a sessão sem precisar digitar sua senha ou usar a 2FA novamente.
Por isso, alterar sua senha após uma infecção por um programa que rouba senhas pode não ser suficiente por si só. Uma alteração de senha não invalida necessariamente todas as sessões existentes.
Você também deve usar a opção do serviço para encerrar a sessão em todos os dispositivos, revogar sessões ativas ou remover dispositivos desconhecidos.
Como se proteger
- Verifique se é oficial. Não assuma que uma "demo", versão beta, versão preliminar ou versão vazada não oficial seja legítima só porque o jogo ainda não foi lançado. Consulte primeiro o site oficial da editora e as páginas da loja.
- Use fontes de download oficiais. Baixe jogos e demos somente de fontes oficiais, como Steam, Epic Games Store, PlayStation Store, Xbox ou o site da própria editora.
- Verifique o tamanho do arquivo. Um executável de um megabyte não pode conter um jogo AAA moderno.
- Não confie nos resultados de busca. Criminosos podem comprar anúncios e otimizar páginas maliciosas exatamente com os termos que as pessoas pesquisam durante grandes eventos noticiosos.
- Não se deixe enganar pelas aparências. Ilustrações oficiais, logotipos, capturas de tela e layouts de página são fáceis de copiar.
- Tenha cuidado com materiais vazados. Por definição, não existe um canal de distribuição oficial para indicar qual download é genuíno. Se o que você quer são imagens de GTA 6, o Extended Look oficial da Rockstar chega em 27 de agosto.
- Bloqueie sites maliciosos. Malwarebytes Browser Guard bloqueia páginas maliciosas como essas antes mesmo que elas sejam carregadas, ajudando a impedir o ataque antes que um download chegue ao seu computador.
O que fazer se você o executou?
Se você baixou e executou um suposto instalador de demonstração do GTA 6, considere que suas credenciais e sessões de navegador ativas nesse computador podem ter sido comprometidas.
Siga os seguintes passos:
- Analise o computador afetado com Malwarebytes ou outro produto de segurança confiável e remova tudo o que for detectado.
- Use um dispositivo limpo para alterar senhas importantes , começando pela sua conta de e-mail principal, seguida pelas contas bancárias, de serviços de pagamento e contas vinculadas à sua identidade.
- Encerre as sessões ativas sempre que possível. Procure opções como "encerrar sessão em todos os dispositivos", "encerrar sessão em todos os dispositivos" ou "encerrar sessão em todas as sessões ativas". Isso ajuda a proteger os cookies e tokens de sessão roubados.
- Verifique suas contas em busca de alterações que você não fez , incluindo novas regras de encaminhamento de e-mail, endereços de recuperação, números de telefone, aplicativos autorizados e dispositivos desconhecidos.
- Ative a autenticação de dois fatores em contas que ainda não a possuem.
- Monitore atentamente as contas importantes em busca de atividades incomuns nas próximas semanas.
Verifique também as contas de jogos. Contas da Steam, Epic e similares podem conter métodos de pagamento salvos, inventários valiosos e acesso a outros serviços.
Detalhes técnicos
Ele usa seu próprio navegador para desbloquear seus dados.
Os navegadores utilizam cada vez mais criptografia mais robusta e proteções em nível de aplicativo para senhas e cookies salvos. Em particular, os navegadores baseados no Chromium dificultaram que softwares não relacionados simplesmente copiem um banco de dados e descriptografem tudo diretamente.
Este exemplo utiliza uma abordagem diferente.
Durante nossa análise, isso lançou o verdadeiro Chrome , Edge e os executáveis do Firefox instalados no sistema. Ele os iniciou em modo headless, desativou o registro de logs e direcionou cada um para um diretório temporário de dados do usuário.
Em outras palavras, não se tratava de executar um navegador falso. Estava utilizando binários de navegador legítimos, já confiáveis pelo sistema.
A ideia é trabalhar através de um processo do navegador que possa acessar seus próprios dados protegidos, em vez de tentar burlar essas proteções externamente.
Em seguida, o malware emitiu comandos para excluir os diretórios temporários do navegador que havia criado.
A proteção não foi necessariamente quebrada. Ela foi acessada por meio de um software que já possui permissão para utilizá-la.
Essa é uma distinção importante, porque a criptografia em nível de navegador dificulta o roubo de credenciais, mas não torna seguro executar um arquivo executável desconhecido.
O endereço de entrega pode vir de um perfil de mídia social.
Vidar tem o hábito bem documentado de usar o que os pesquisadores chamam de resolvedores de ponto morto .
Em vez de depender apenas de um endereço de comando e controle permanentemente incorporado ao malware, as variantes do Vidar podem recuperar o destino atual a partir de perfis controlados pelo atacante, hospedados em serviços legítimos como Telegram e Steam.
Isso facilita a rotação da infraestrutura: os operadores podem atualizar um perfil em vez de reconstruir e redistribuir o malware.
A atividade que observamos é consistente com esse padrão.
A amostra continha URLs de perfil para Telegram, Pinterest e Comunidade Steam, e conexões de rede com os três serviços foram observadas durante a análise.
Ele também se comunicava com a infraestrutura do atacante. Mais notavelmente, enviava solicitações POST multipartes para ses.1001gacor.org.
A amostra também estabeleceu uma conexão TLS com ket.sm188daftar.mom.
O ponto importante é que o tráfego para um serviço legítimo como Telegram, Pinterest ou Steam pode se misturar com a atividade normal da rede. Bloquear um servidor malicioso também é menos eficaz quando o malware tem outro local para verificar se há atualizações na infraestrutura.

Indicadores de comprometimento (IOCs)
Centros de distribuição
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
Hash do arquivo (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
URLs de resolução de entrega direta
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
Infraestrutura de rede observada nesta amostra
ses.1001gacor[.]orgket.sm188daftar[.]mom
Infraestrutura adicional de Vidar
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
“Um dos melhores pacotes de segurança cibernética do mundo.”
De acordo com a CNET.Leia a resenha deles →





