Já vimos sites fraudulentos criados em torno do Grand Theft O Auto VI (GTA 6) está a visar os visitantes de três formas diferentes este ano.
Em junho, analisámos sites que vendiam "acesso antecipado" ao GTA 6 por centenas de dólares em criptomoedas. Pagava, não recebia nada e não conseguia reverter o pagamento. Em agosto, encontrámos sites falsos de "Extended Look" e de demonstração que entregavam um programa que roubava informação em vez do jogo.
O site que analisámos esta semana parece um site de contagem decrescente para o GTA 6 feito por fãs, mas oferece a venda de uma cópia do jogo que foi divulgada. Transporta um programa que drena as carteiras assim que acede: um código concebido para roubar criptomoedas e outros ativos de carteiras conectadas. Ao optar por pagar com criptomoeda, o programa solicita que ligue uma carteira. Pode atingir ativos em diversas redes blockchain.
Como a página se parece

O disfarce funciona porque grande parte da página utiliza informação que parece verdadeira. Há uma contagem decrescente em direto para 19 de novembro, um mapa de Leonida e uma tabela com informações sobre o lançamento e cenas de jogabilidade. Os detalhes do lançamento coincidem com os próprios anúncios da Rockstar: GTA 6 está previsto para 19 de Novembro para a PlayStation 5 e Xbox Series X/S. X |S, e a Rockstar não anunciou uma versão para PC.
Entre este material preciso, encontram-se duas ofertas. Uma vende um exemplar vazado por 50 dólares. A outra oferece a mesma coisa em troca de criptomoeda: 1 SOL (equivalente a cerca de 102 dólares à data de escrita deste texto).
A página informa então os visitantes que todos os outros sites que oferecem material vazado são fraudes e que este é o único local seguro para comprar. Alertar os visitantes sobre outros burlões é uma técnica comum para tranquilizar quem já está desconfiado.
O site também se contradiz de formas que qualquer pessoa pode verificar. O seu rodapé refere que a página não oferece compra, download ou pagamento de qualquer tipo, logo abaixo de dois botões de pagamento. O formulário de inscrição tem o título "Receba notificações. Não caia em burlas". A tabela de informações diz que o jogo é exclusivo para consolas, enquanto as FAQ prometem um download para PC após a compra e afirmam que não foi confirmado qualquer preço, meses depois da Rockstar ter aberto a pré-venda em junho.
O texto divide-se ainda em duas partes. As secções de contagem decrescente e mapa estão impecáveis. O texto de vendas contém vários erros, incluindo um erro ortográfico em "download" e uma referência a GTA IV em vez de VI. A nossa interpretação é que um modelo de fã com aparência legítima foi reutilizado e o texto de vendas foi adicionado por outra pessoa que não o reviu.

O que acontece quando liga uma carteira?
Existem aqui dois pedaços de código, e são muito diferentes.
O primeiro ataque é inserido na página e tem como alvo uma carteira Solana. Não cobra o preço anunciado. Em vez disso, verifica o saldo da carteira, deixa uma pequena quantia para cobrir a taxa de transação e prepara-se para transferir todo o restante para o atacante. O preço anunciado não entra em causa no cálculo.
O segundo é um script separado de cerca de 2,4 MB, e é muito mais poderoso. Inclui uma ferramenta legítima e amplamente utilizada para ligar sites a carteiras de criptomoedas, permitindo que funcione com várias carteiras em vez de apenas uma. A esta ferramenta é adicionado um código malicioso que inventaria a carteira conectada, calcula o valor dos seus ativos, reporta os detalhes ao atacante e recupera as transações para a vítima aprovar.
O script está configurado para atingir carteiras em sete redes blockchain: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base e Fantom. Reconhece as principais stablecoins nestas redes e pode solicitar vários tipos de acesso. Dependendo da aprovação da vítima, o script pode transferir criptomoedas imediatamente ou obter permissão para movimentar tokens e coleções inteiras de NFTs posteriormente.
Uma transferência automática adquire os ativos imediatamente. Uma aprovação posterior pode dar ao atacante acesso aos mesmos. Este script suporta ambas as opções.
Verifica primeiro onde está.
Antes de solicitar ao visitante que ligue uma carteira, o script descarrega as suas definições do servidor da operadora. Se uma determinada configuração estiver ativada, utiliza o endereço IP do visitante para identificar o seu país e compara-o com uma lista fixa: Arménia, Azerbaijão, Bielorrússia, Cazaquistão, Quirguistão, Moldávia, Rússia, Tajiquistão, Turquemenistão e Uzbequistão.

Os visitantes destes países veem a mensagem “Este site não está disponível na sua região” e são redirecionados para uma página em branco. Todos os outros continuam normalmente.
A configuração que controla esta funcionalidade de bloqueio de países chama-se CIS_Protection no código.
Excluir este grupo de países é uma prática antiga em algumas ferramentas criminosas, geralmente interpretada como uma tentativa de contornar a lei local. Não podemos tirar conclusões sobre quem está por trás disto apenas com base numa lista de países. O que demonstra é que quem criou a ferramenta tomou uma decisão deliberada sobre quem estava disposto a roubar e registou essa decisão num ficheiro de definições.
Calcula quanto vale a sua carteira.
O script cria um perfil dos visitantes antes de lhes pedir que aprovem o que quer que seja. Verifica os seus ativos em diferentes blockchains, calcula o seu valor total e envia os detalhes ao operador. Isto inclui o valor estimado em dólares da carteira, os seus tokens e NFTs, o endereço IP e o país do visitante e quantas vezes a carteira foi ligada.
O script foi também concebido para dificultar a análise. Consegue detetar os navegadores automatizados utilizados pelos scanners de segurança, suprimir mensagens que normalmente apareceriam na consola do programador do navegador, interferir com as ferramentas de programador e ocultar os seus endereços de servidor dentro do código.
Diversos detalhes sugerem que o dispositivo de drenagem foi alugado, e não fabricado em casa. O endereço da Solana, introduzido na página web, não aparece no script principal. Em vez disso, o script descarrega um ID de operador e definições de um servidor remoto, que também prepara as transações exibidas às vítimas. Isto assemelha-se a um serviço alojado utilizado por vários clientes, embora não possamos identificar o produto. Permite também que o destino dos fundos roubados seja alterado sem modificar o site.
Os sites falsos de GTA 6 que investigámos em junho pediam às vítimas que enviassem um pagamento fixo, limitando a perda imediata a esse valor. Este site pode tentar roubar todo o saldo da carteira conectada. Dependendo da aprovação da vítima, o atacante pode transferir o saldo atual da carteira imediatamente ou obter permissão para roubar tokens e NFTs mais tarde.
O que observar antes de aprovar o que quer que seja
Ligar a sua carteira simplesmente não autoriza o site a recolher qualquer informação. O perigo surge quando aprova a transação ou o pedido de permissão que se segue.
Este ecrã de aprovação é uma importante última linha de defesa. A carteira de criptomoedas Phantom, por exemplo, afirma que simula cada transação antes da subscrição e exibe uma pré-visualização em linguagem simples do que vai acontecer, incluindo um aviso caso algo pareça suspeito. Outras carteiras fiáveis fazem o mesmo, mas não o podem proteger se aprovar um pedido sem o ler.
Verifique o ecrã de aprovação da carteira em busca de dois sinais de alerta. Em primeiro lugar, rejeite qualquer transação que transfira todo ou quase todo o seu saldo em vez do valor que esperava pagar. Em segundo lugar, rejeite qualquer pedido para aprovar, permitir ou conceder acesso aos seus tokens ou NFTs. Isto poderia permitir ao atacante movimentar esses ativos posteriormente, e uma loja que vende um jogo não tem qualquer motivo para solicitar tal permissão.
Como se proteger
- Ainda ninguém está a vender uma cópia jogável de GTA 6. A Rockstar está a vender pré-vendas para o lançamento a 19 de novembro. Qualquer site que ofereça uma cópia vazada, antecipada ou jogável não é um vendedor autorizado.
- Considere um pedido de ligação de carteira num site de jogos como um sinal de stop. As compras legítimas de GTA 6 estão disponíveis nas lojas e revendedores autorizados da Rockstar. A Rockstar não solicita que os compradores liguem uma carteira de criptomoedas ou enviem criptomoedas para um endereço de carteira.
- Leia sempre o ecrã de aprovação e rejeite qualquer pedido que se aproxime do seu saldo total ou que peça acesso contínuo.
- Não deixe que a informação correta garanta a veracidade do restante. Uma data de lançamento correta e a arte original não custam nada a um atacante.
- Mantenha saldos elevados fora da carteira que utiliza para navegar.
- Bloqueie as páginas antes de carregarem. Malwarebytes Browser Guard é gratuito e bloqueia sites fraudulentos e maliciosos enquanto navega.
O que fazer se ligou uma carteira
- Analise e revogue todas as permissões concedidas através do site. Estas permissões podem permitir que o atacante se aproprie de ativos posteriormente, mesmo que ainda não tenha sido roubado nada.
- Desligue o site da sua carteira para terminar a ligação atual. Isto não cancela nenhuma permissão que já tenha concedido.
- Verifique todo o conteúdo da carteira, incluindo tokens e NFTs em todas as blockchains que utiliza.
- Caso os seus fundos tenham sido levantados ou tenha introduzido a sua frase de recuperação, transfira quaisquer valores remanescentes para uma carteira recém-criada.
- Denuncie o endereço de receção ao seu fornecedor de carteira digital e a um serviço público de denúncia de burlas. Isto pode ajudar os fornecedores a identificar o endereço e a alertar outros utilizadores.
Desconfie de qualquer pessoa que se ofereça para recuperar criptomoedas roubadas mediante pagamento. Muitas vezes, trata-se de um segundo golpe dirigido à mesma vítima.
Uma transferência concluída não pode ser revertida. O código que analisámos não solicita nem expõe a frase de recuperação da carteira, pelo que a ligação ao site por si só não compromete essa frase. Se a tiver introduzido em algum momento durante o processo, considere-a como uma violação separada e transfira os seus ativos restantes para uma carteira recém-criada. Quaisquer permissões concedidas permanecerão ativas até que as revogue.
Lembra-te
A isca não mudou desde junho. Continua a ser a promessa de jogar GTA 6 antes do lançamento da Rockstar, e essa promessa continua a ser impossível de cumprir.
O que mudou foi o que está por trás. Uma abordagem cobrava um preço. Outra roubava passwords. Esta requer aprovação para aceder às carteiras utilizando uma ferramenta criada para ser alugada, reconfigurada e direcionada para tudo o que as pessoas queiram utilizar.
GTA 6 tem lançamento previsto para 19 de novembro de 2026, nas mesmas lojas que os jogadores já utilizam. Nenhuma cópia não autorizada e jogável antes do lançamento deve ser considerada legítima.
Indicadores de comprometimento (IOCs)
Infraestrutura de drenagem
centrodigestionedellarapina[.]lifedasunerforschtelandamendederwelt[.]sbs
Endereço Solana utilizado pela transferência incorporada da página
21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN




