В сеть действительно просочились кадры из GTA 6, и Rockstar выпустит официальный расширенный трейлер на Netflix 27 августа. Но киберпреступники используют ажиотаж в своих целях, создавая поддельные сайты Rockstar, которые ведут посетителей к вредоносным программам, крадущим пароли.
Мы выявили сеть сайтов, появляющихся в результатах поиска по запросу «демоверсия GTA 6» и выдающих себя за Rockstar Games. Один из результатов поиска Google рекламирует «официальную загрузку», но посетители, перешедшие по ссылкам «Играть сейчас» на этих сайтах, в итоге скачивают игру. gta6_installer.exe.
Эти сайты особенно убедительны, потому что они копируют подлинную рекламную кампанию Rockstar, посвященную расширенному показу GTA 6 27 августа. Но предоставляемый ими исполняемый файл — это не демоверсия, игра или видео. Это программа для кражи информации, предназначенная для получения паролей, хранящихся в браузерах, cookie-файлах и авторизованных сессиях. А поскольку украденные сессии браузера иногда можно использовать повторно без прохождения обычного процесса входа в систему, даже двухфакторной аутентификации (2FA) может быть недостаточно, чтобы остановить их.

Демоверсии GTA 6 нет.
Компания Rockstar пока не анонсировала и не выпустила демоверсию Grand. Theft Авто VI.
Релиз игры запланирован на 19 ноября 2026 года для PlayStation 5 и Xbox Series. X Компания Rockstar пока не анонсировала версию для ПК.
Компания Rockstar анонсировала расширенную версию GTA 6, премьера которой состоится 27 августа на Netflix, а затем игра появится на других платформах. YouTube Это канал, который будет доступен позже в тот же день. Это то, что стоит посмотреть, а не играбельная демоверсия или загрузка игры.
Мошеннические сайты копируют это подлинное объявление, используя кнопки «Играть сейчас», которые могут привести посетителей к вредоносному исполняемому файлу.

Другими словами, легальной демоверсии GTA 6 или сборки для ПК, которую можно скачать, не существует. Это не первое поддельное предложение GTA 6, которое мы видим. Ранее в этом году мошенники брали сотни долларов за поддельный ранний доступ к GTA 6 .
Размер файла также должен сразу же вызвать подозрение. Исполняемый файл, распространяемый этими сайтами, имеет размер всего 1,1 МБ. Этого совершенно недостаточно для размещения современной AAA-игры. На самом деле, скриншот, который мы сделали с одного из сайтов, больше, чем размер предлагаемого файла.

Утечка создала отверстие.
18 августа в сети начали распространяться новые кадры игрового процесса GTA 6 и, судя по всему, полная карта Леониды, места действия игры. Ответственность за публикацию взяла на себя группа лиц, называющая себя Cyberleek.
Rockstar и Take-Two отреагировали на утечки, при этом Take-Two подала запросы в соответствии с DMCA, требуя от Microsoft и Discord предоставить данные, которые могли бы помочь установить личности тех, кто стоит за утечками.
Злоумышленник gta6_installer.exe Образец был впервые обнаружен 19 августа, всего через день после начала распространения первых материалов о Cyberleek.
По всей видимости, подлинные несанкционированные материалы по GTA 6 уже распространялись, что давало людям, ищущим утечки видео, карты или неофициальные сборки, основания полагать, что их может быть еще больше.
Но внимание привлекали не только подлинные утечки. В просочившихся видеороликах содержались рекламные материалы криптовалютного токена, связанного с Cyberleek, а на сайте Cyberleek собирали пожертвования в криптовалюте и предлагали платную рекламу в будущих видеороликах по GTA 6. Созданные с помощью ИИ и повторно использованные видеоматериалы также представлялись в социальных сетях как свежие утечки.

Это не первый случай, когда GTA 6 становится объектом крупной утечки. В 2022 году Rockstar подтвердила, что злоумышленник украл и опубликовал видеоматериалы с этапов разработки игры.
Утечки создают именно ту среду, которую могут использовать операторы вредоносного ПО: огромный спрос на неофициальные материалы, смешанный с подделками, рекламными акциями, мошенничеством и подлинными утечками, которые можно сделать поразительно похожими друг на друга.
Поддельная демоверсия GTA 6 — ещё одна часть этой экосистемы, но она предназначена для кражи паролей и данных о вошедших в систему пользователях браузерах.
Что на самом деле делает этот файл
Установщик принадлежит к семейству Vidar, хорошо зарекомендовавшему себя инструменту для кражи информации, который мы уже встречали в других недавних кампаниях по распространению вредоносного ПО и который продается киберпреступникам как услуга. Malwarebytes Обнаруживает этот образец и блокирует веб-сайты и сетевую инфраструктуру, связанные с кампанией.
Vidar предназначен для кражи информации, которую браузеры запоминают о вас. Это может дать злоумышленникам доступ к учетным записям, включая вашу электронную почту, социальные сети, игровые и торговые аккаунты.
В этом образце система искала:
- Сохраненные пароли и данные для входа
- Сессионные файлы cookie
- История просмотров и загрузок
- Автозаполнение и другие сохраненные данные профиля браузера
- Учетные данные, хранящиеся FTP-клиентами
Наш анализ выявил 19 целевых браузеров, включая Chrome , Edge Он также искал в каталогах профилей Thunderbird и нацелился на браузер Comet от Perplexity и браузер WebView2, встроенный в Roblox Studio.
В отчете о поведении не было обнаружено механизмов, обеспечивающих сохранение вредоносного ПО после перезагрузки. Мы не обнаружили ни одной записи в автозагрузке, запланированной задачи или установленной службы, которые могли бы автоматически перезапустить его.
Однако вредоносной программе, похищающей информацию, не обязательно оставаться на вашем компьютере, чтобы нанести непоправимый ущерб. После кражи паролей или токенов сессии злоумышленники могут продолжать попытки их использования даже после удаления самой вредоносной программы.
Это одна из причин, почему заражение легко пропустить. В ходе нашего анализа выяснилось, что оно не создавало видимого окна для пользователя и не устанавливало ничего, что пользователь обычно заметил бы. С точки зрения жертвы, предполагаемый установщик GTA 6 может просто казаться ничего не делающим.
Почему одной лишь смены пароля может быть недостаточно.
Если вы используете менеджер паролей и уникальные пароли, вы можете предположить, что злоумышленнику будет сложно получить полезную информацию непосредственно из вашего браузера.
Сессионные файлы cookie это меняют.
Когда вы входите на веб-сайт, сайт передает вашему браузеру токен сессии, который подтверждает, что вы уже прошли аутентификацию. Именно поэтому вам не нужно вводить пароль каждый раз, когда вы открываете другую страницу.
Если злоумышленник украдет действующий токен сессии, он сможет повторно использовать аутентифицированную сессию, не проходя повторно обычный процесс входа в систему.
Это важно и для двухфакторной аутентификации (2FA). 2FA защищает процесс входа в систему, но украденная сессия создается после того, как вход уже был успешно выполнен. В зависимости от сервиса и его средств безопасности, злоумышленник может, следовательно, повторно использовать сессию, не требуя повторного ввода пароля или 2FA.
Именно поэтому одной лишь смены пароля после заражения вредоносной программой может быть недостаточно. Смена пароля не обязательно аннулирует все существующие сессии.
Также следует использовать функцию выхода из системы, активацию активных сессий или удаление незнакомых устройств.
Как защитить себя
- Убедитесь, что это официальная информация. Не стоит считать неофициальную «демоверсию», бета-версию, раннюю сборку или утечку информации подлинной только потому, что игра еще не вышла. Сначала проверьте официальный сайт издателя и страницы в магазине.
- Используйте официальные источники загрузки. Загружайте игры и демоверсии только из официальных источников, таких как Steam, Epic Games Store, PlayStation Store, Xbox или с сайта издателя.
- Проверьте размер файла. Исполняемый файл размером в один мегабайт не может содержать современную игру класса AAA.
- Не доверяйте результатам поиска. Злоумышленники могут покупать рекламу и оптимизировать вредоносные страницы под те самые поисковые запросы, которые люди используют во время важных новостных событий.
- Не верьте внешнему виду. Официальные изображения, логотипы, скриншоты и макеты страниц легко скопировать.
- Будьте осторожны с утечками информации. По определению, не существует официального канала распространения, который бы позволил определить, какой из загруженных файлов является подлинным. Если же вам нужны кадры из GTA 6, официальный расширенный обзор от Rockstar выйдет 27 августа.
- Блокировка вредоносных сайтов. Malwarebytes Browser Guard блокирует подобные вредоносные страницы до их загрузки, помогая предотвратить атаку еще до того, как загрузка достигнет вашего компьютера.
Что делать, если вы это запустили?
Если вы скачали и запустили якобы демо-версию GTA 6, предположите, что ваши учетные данные и активные сеансы браузера на этом компьютере могли быть скомпрометированы.
Выполните следующие шаги:
- Просканируйте зараженный компьютер с помощью Malwarebytes или другого надежного средства безопасности и удалите все обнаруженные им вредоносные программы.
- Для смены важных паролей используйте чистое устройство , начиная с основного почтового ящика, затем банковских счетов, платежных систем и учетных записей, связанных с вашей личностью.
- Выходите из активных сессий везде, где это возможно. Ищите такие опции, как «выйти везде», «выйти со всех устройств» или «активные сессии». Именно это помогает бороться с украденными сессионными cookie-файлами и токенами.
- Проверьте свои учетные записи на наличие изменений, которые вы не вносили , включая новые правила пересылки электронной почты, резервные адреса, номера телефонов, авторизованные приложения и незнакомые устройства.
- Включите двухфакторную аутентификацию для учетных записей, которые еще не подключены.
- В течение следующих недель внимательно отслеживайте активность на важных счетах , обращая внимание на возможные отклонения от нормы.
Проверьте также игровые аккаунты. В аккаунтах Steam, Epic Games и аналогичных сервисах могут быть сохранены способы оплаты, ценные предметы инвентаря и доступ к другим сервисам.
Технические детали
Для разблокировки ваших данных используется ваш собственный браузер.
Браузеры все чаще используют более надежное шифрование и защиту на уровне приложений для сохраненных паролей и файлов cookie. В частности, браузеры на основе Chromium усложнили задачу для стороннего программного обеспечения, которое могло бы просто скопировать базу данных и расшифровать все данные напрямую.
В этом примере используется другой подход.
В ходе нашего анализа был запущен фактический Chrome , Edge и исполняемые файлы Firefox, установленные в системе. Они запускались в безголовом режиме, ведение журналов отключалось, и каждый из них указывал на временный каталог пользовательских данных.
Иными словами, это был не поддельный браузер. Использовались легитимные исполняемые файлы браузера, которым система уже доверяет.
Суть в том, чтобы работать через браузерный процесс, который может получить доступ к своим собственным защищенным данным, а не пытаться обойти эти средства защиты извне.
После этого вредоносная программа отдала команды на удаление созданных ею временных каталогов браузера.
Защита не обязательно была взломана. К ней приблизились через программное обеспечение, которому уже разрешено её использовать.
Это важное различие, поскольку шифрование на уровне браузера затрудняет кражу учетных данных, но не может обеспечить безопасность запуска неизвестного исполняемого файла.
Адрес доставки можно взять из профиля в социальной сети.
У Видара есть хорошо задокументированная привычка использовать то, что исследователи называют «мгновенными резолверами» .
Вместо того чтобы полагаться только на адрес управления, постоянно встроенный в вредоносное ПО, варианты Vidar могут получать текущий адрес назначения из профилей, контролируемых злоумышленниками и размещенных в легитимных сервисах, таких как Telegram и Steam.
Это упрощает ротацию инфраструктуры: операторы могут обновлять профиль вместо того, чтобы пересобирать и повторно распространять вредоносное ПО.
Наблюдаемая нами активность соответствует этой закономерности.
В выборку вошли URL-адреса профилей в Telegram, Pinterest и Steam Community, а в ходе анализа были зафиксированы сетевые подключения ко всем трем сервисам.
Оно также взаимодействовало с инфраструктурой злоумышленников. В частности, оно отправляло многокомпонентные POST-запросы. ses.1001gacor.org.
Образец также установил TLS-соединение с ket.sm188daftar.mom.
Важно понимать, что трафик к легитимным сервисам, таким как Telegram, Pinterest или Steam, может сливаться с обычной сетевой активностью. Блокировка одного вредоносного сервера также менее эффективна, если у вредоносной программы есть другое место, где она может проверить наличие обновленной инфраструктуры.

Индикаторы компрометации (IOC)
Места распространения
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
Хеш файла (SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0 (gta6_installer.exe)
URL-адреса резолверов типа "мертвая яма"
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
Сетевая инфраструктура, наблюдаемая в данном образце.
ses.1001gacor[.]orgket.sm188daftar[.]mom
Дополнительная инфраструктура Видар
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
«Один из лучших комплексов решений для кибербезопасности в мире».
По данным CNET.Прочитать их обзор →





