As imagens de GTA 6 foram realmente divulgadas online, e a Rockstar vai lançar um vídeo oficial de apresentação estendida na Netflix a 27 de agosto. Mas os cibercriminosos estão a aproveitar a repercussão com os sites falsos da Rockstar que levam os visitantes a malware que rouba palavras-passe.
Identificámos uma rede de sites que aparecem nas pesquisas por uma demo de GTA 6 e se fazem passar pela Rockstar Games. Um dos resultados do Google anuncia um "Download Oficial", mas os visitantes que clicarem nos links "Jogar Agora" destes sites podem acabar por descarregar o jogo. gta6_installer.exe.
Os sites são particularmente convincentes porque copiam a promoção genuína da Rockstar para a apresentação estendida de GTA 6, que teve lugar no dia 27 de agosto. Mas o executável que distribuem não é uma demo, um jogo ou um vídeo. É um programa para roubar informação, concebido para obter palavras-passe armazenadas nos browsers, cookies e sessões autenticadas. E como as sessões de browser roubadas podem, por vezes, ser reutilizadas sem passar pelo processo normal de login, nem mesmo a autenticação de dois fatores (2FA) é suficiente para as impedir.

Não existe nenhuma demo do GTA 6
A Rockstar não anunciou nem lançou uma demo de Grand Theft Auto VI.
O jogo tem lançamento previsto para 19 de novembro de 2026, para a PlayStation 5 e Xbox Series X/S. X A Rockstar ainda não anunciou uma versão para PC.
A Rockstar anunciou uma antevisão estendida de GTA 6 para 27 de agosto, com estreia na Netflix antes de chegar às lojas da empresa. YouTube canal mais tarde nesse dia. Isto é algo para ver, não uma demo jogável ou um jogo para descarregar.
Os sites fraudulentos copiam este anúncio legítimo, utilizando botões "Jogar agora" que podem levar os visitantes a um executável malicioso.

Por outras palavras, não existe nenhuma demo ou versão para PC legítima do GTA 6 disponível para download. Esta não é a primeira oferta falsa de GTA 6 que vemos. No início deste ano, os burlões cobravam centenas de dólares por um falso acesso antecipado ao GTA 6 .
O tamanho do ficheiro também deve levantar suspeitas de imediato. O executável fornecido por estes sites tem apenas 1,1 MB. Isto está longe de ser suficiente para conter um jogo AAA moderno. Aliás, a captura de ecrã que fizemos de um dos sites é maior do que o ficheiro oferecido.

A fuga criou a abertura.
No dia 18 de agosto, novas imagens de jogabilidade de GTA 6 e o que parece ser um mapa completo de Leonida, o cenário do jogo, começaram a circular online. Uma pessoa ou grupo que se autodenomina Cyberleek reivindicou a autoria da fuga de informação.
A Rockstar e a Take-Two responderam com a remoção do conteúdo, com a Take-Two a apresentar intimações judiciais com base na DMCA (Lei de Direitos de Autor do Milénio Digital) a procurar registos da Microsoft e do Discord que pudessem ajudar a identificar quem está por trás das fugas de informação.
O malicioso gta6_installer.exe A amostra foi detetada pela primeira vez a 19 de agosto, apenas um dia após o início da circulação do primeiro material da Cyberleek.
Aparentemente, material genuíno e não autorizado de GTA 6 já estava a circular, dando às pessoas que procuram vídeos vazados, mapas ou versões não oficiais razões para acreditar que pode haver mais conteúdo disponível.
Mas as fugas de informação genuínas não eram a única coisa a disputar essa atenção. Os vídeos vazados continham material promocional para um token de criptomoeda associado à Cyberleek, enquanto o site da Cyberleek solicitava doações em criptomoedas e oferecia espaços publicitários pagos em futuros vídeos de GTA 6. Imagens geradas por IA e recicladas também estavam a ser apresentadas nas redes sociais como fugas de informação recentes.

Esta não é a primeira vez que GTA 6 se vê envolvido num grande leak. Em 2022 , a Rockstar confirmou que um atacante tinha roubado e publicado imagens do desenvolvimento do jogo.
As fugas de informação criam exatamente o tipo de ambiente que os operadores de malware podem explorar: uma enorme procura por material não oficial, misturada com falsificações, promoções, fraudes e fugas de informação genuínas que podem ser feitas para parecerem muito semelhantes.
A falsa demonstração do GTA 6 é outra parte deste ecossistema, mas uma concebida para roubar palavras-passe e sessões de browser com login realizado.
O que o ficheiro realmente faz
O instalador pertence à família Vidar, um conhecido programa de roubo de informação que já vimos noutras campanhas recentes de malware e que é vendido como um serviço para cibercriminosos. Malwarebytes Deteta essa amostra e bloqueia os sites e a infraestrutura de rede associados à campanha.
O Vidar foi concebido para roubar as informações que os navegadores armazenam sobre si. Isto pode dar aos atacantes acesso a contas como e-mail, redes sociais, jogos e compras online.
Neste exemplo, procurou-se por:
- Palavras-passe guardadas e detalhes de login
- Bolachas de sessão
- Histórico de navegação e downloads
- Preenchimento automático e outros dados guardados no perfil do browser
- Credenciais armazenadas pelos clientes FTP
A nossa análise identificou 19 navegadores-alvo, incluindo Chrome , Edge Firefox, Brave, Opera e Vivaldi. Também pesquisou diretórios de perfil do Thunderbird e teve como alvo o navegador Comet da Perplexity e o navegador WebView2 incorporado no Roblox Studio.
O relatório de comportamento não mostrou nenhum mecanismo de persistência concebido para fazer com que o malware sobrevivesse a um reinício. Não observámos nenhuma entrada de arranque, tarefa agendada ou serviço instalado que o reiniciasse automaticamente.
Mas um programa que rouba informação não precisa de permanecer no seu computador para causar danos permanentes. Uma vez roubadas as palavras-passe ou os tokens de sessão, os atacantes podem continuar a tentar utilizá-los mesmo depois de o próprio malware ser removido.
Esta é uma das razões pelas quais uma infeção pode passar facilmente despercebida. Na nossa análise, não gerou nenhuma janela visível para o utilizador e não instalou nada que um utilizador normalmente notaria. Na perspectiva da vítima, o suposto instalador do GTA 6 pode simplesmente parecer não fazer nada.
Porque é que alterar a sua palavra-passe pode não ser suficiente
Se utilizar um gestor de palavras-passe e palavras-passe exclusivas, pode presumir que há poucas informações úteis para um ladrão obter diretamente do seu navegador.
Os cookies de sessão alteram isso.
Ao iniciar sessão num site, o site fornece ao seu navegador um token de sessão que indica que já se autenticou. É por isso que não precisa de introduzir a sua palavra-passe sempre que abre uma nova página.
Se um atacante roubar um token de sessão utilizável, pode reutilizar essa sessão autenticada sem ter de passar pelo processo de início de sessão normal novamente.
Isto também é relevante para a autenticação de dois fatores (2FA). A 2FA protege o processo de login, mas é criada uma sessão roubada depois de o login já ter sido concluído com sucesso. Dependendo do serviço e dos seus controlos de segurança, um atacante pode, portanto, reutilizar a sessão sem ter de introduzir a sua palavra-passe ou utilizar novamente a 2FA.
Por este motivo, alterar a sua palavra-passe após uma infeção por um programa que rouba palavras-passe pode não ser suficiente por si só. Uma alteração de palavra-passe não invalida necessariamente todas as sessões existentes.
Também deve utilizar a opção do serviço para terminar a sessão em todos os dispositivos, revogar sessões ativas ou remover dispositivos desconhecidos.
Como se proteger
- Verifique se é oficial. Não assuma que uma "demo", versão beta, versão preliminar ou versão não oficial que foi divulgada é legítima só porque o jogo ainda não foi lançado. Consulte primeiro o site oficial da editora e as páginas da loja.
- Utilize fontes de download oficiais. Faça o download de jogos e demonstrações apenas de fontes oficiais, como a Steam, Epic Games Store, PlayStation Store, Xbox ou o site da própria editora.
- Verifique o tamanho do ficheiro. Um executável de um megabyte não pode conter um jogo AAA moderno.
- Não confie nos resultados de pesquisa. Os criminosos podem comprar anúncios e otimizar páginas maliciosas exatamente com os termos que as pessoas pesquisam durante grandes eventos noticiosos.
- Não se deixe enganar pelas aparências. Ilustrações oficiais, logótipos, capturas de ecrã e layouts de página são fáceis de copiar.
- Tenha cuidado com os materiais vazados. Por definição, não existe um canal de distribuição oficial para indicar qual o download genuíno. Se o que pretende são imagens de GTA 6, o Extended Look oficial da Rockstar chega a 27 de Agosto.
- Bloqueie sites maliciosos. Malwarebytes Browser Guard bloqueia páginas maliciosas como estas antes mesmo de serem carregadas, ajudando a impedir o ataque antes que um download chegue ao seu computador.
O que fazer se o executou?
Se descarregou e executou um suposto instalador de demonstração do GTA 6, considere que as suas credenciais e sessões de browser ativas nesse computador podem ter sido comprometidas.
Siga os seguintes passos:
- Analise o computador afetado com Malwarebytes ou outro produto de segurança fiável e remova tudo o que for detetado.
- Utilize um dispositivo limpo para alterar palavras-passe importantes , começando pela sua conta de e-mail principal, seguida pelas contas bancárias, de serviços de pagamento e contas ligadas à sua identidade.
- Encerre as sessões ativas sempre que possível. Procure opções como "encerrar sessão em todos os dispositivos", "encerrar sessão em todos os dispositivos" ou "encerrar sessão em todas as sessões ativas". Isto ajuda a proteger os cookies e tokens de sessão roubados.
- Verifique as suas contas em busca de alterações que não fez , incluindo novas regras de reencaminhamento de e-mail, endereços de recuperação, números de telefone, aplicações autorizadas e dispositivos desconhecidos.
- Ative a autenticação de dois fatores nas contas que ainda não a possuem.
- Monitorize atentamente as contas importantes em busca de atividades invulgares nas próximas semanas.
Verifique também as contas de jogos. As contas da Steam, Epic e similares podem conter métodos de pagamento guardados, inventários valiosos e acesso a outros serviços.
Dados técnicos
Utiliza o seu próprio navegador para desbloquear os seus dados.
Os navegadores utilizam cada vez mais uma encriptação mais robusta e proteções ao nível da aplicação para palavras-passe e cookies guardados. Em particular, os navegadores baseados no Chromium dificultaram que o software não relacionado simplesmente copiasse uma base de dados e desencriptasse tudo diretamente.
Este exemplo utiliza uma abordagem diferente.
Durante a nossa análise, isto lançou o verdadeiro Chrome , Edge e os executáveis do Firefox instalados no sistema. Iniciou-os em modo headless, desativou o registo de registos e direcionou cada um para um diretório temporário de dados do utilizador.
Por outras palavras, não se tratava de executar um browser falso. Estava a utilizar binários de browser legítimos, já fidedignos pelo sistema.
A ideia é trabalhar através de um processo do browser que possa aceder aos seus próprios dados protegidos, em vez de tentar contornar essas proteções externamente.
De seguida, o malware emitiu comandos para eliminar os diretórios temporários do browser que tinha criado.
A proteção não foi necessariamente quebrada. Foi acedida através de um software que já possui permissão para a utilizar.
Esta é uma distinção importante, porque a encriptação ao nível do browser dificulta o roubo de credenciais, mas não torna seguro executar um ficheiro executável desconhecido.
O endereço de entrega pode vir de um perfil de redes sociais.
Vidar tem o hábito, bem documentado, de utilizar o que os investigadores chamam de resolvedores de ponto morto .
Em vez de depender apenas de um endereço de comando e controlo permanentemente incorporado no malware, as variantes do Vidar podem recuperar o destino atual a partir de perfis controlados pelo atacante, alojados em serviços legítimos como o Telegram e o Steam.
Isto facilita a rotação da infraestrutura: os operadores podem atualizar um perfil em vez de reconstruir e redistribuir o malware.
A atividade que observamos é consistente com este padrão.
A amostra continha URLs de perfil para o Telegram, Pinterest e Steam Community, e foram observadas ligações de rede com os três serviços durante a análise.
Também comunicava com a infraestrutura do atacante. Mais notavelmente, enviava pedidos POST multipartes para ses.1001gacor.org.
A amostra estabeleceu também uma ligação TLS com ket.sm188daftar.mom.
O ponto importante é que o tráfego para um serviço legítimo como o Telegram, Pinterest ou Steam pode misturar-se com a atividade normal da rede. O bloqueio de um servidor malicioso também é menos eficaz quando o malware tem outro local para verificar se existem atualizações na infraestrutura.

Indicadores de comprometimento (IOCs)
Centros de distribuição
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
Hash do ficheiro (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
URLs de resolução de entrega direta
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
Infraestrutura de rede observada nesta amostra
ses.1001gacor[.]orgket.sm188daftar[.]mom
Infraestrutura adicional de Vidar
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
«Uma das melhores suites de cibersegurança do mundo.»
Segundo a CNET.Leia a análise deles →





