Скачал GTA 6 раньше всех и получил россыпь вредоносов на ПК в подарок

изображение: grok
Распространяемый сейчас на торрентах пиратский установщик с надписью GTA 6 на деле раздаёт пользователям NJRAT, DCRAT, инфостилер Mercurial Grabber и вайпер на базе Chaos ransomware. Специалисты Huntress разобрали ISO-образ, который выдаёт себя за слитую версию игры Rockstar, и нашли внутри целый комбо-набор для атаки на Windows. До официального релиза GTA 6 ещё месяцы, а желающих подсунуть геймерам малварь под видом хайпового тайтла уже хватает.
Установочный файл gta6installer.exe открывается с иконкой от GTA 5, что сразу выдаёт кустарную сборку. При запуске на экране всплывает сообщение об ошибке License not found, написанное на русском языке, а рядом предлагают написать на почту для получения фикса. Пока жертва читает про мифическую лицензию, в тени без единого визуального намёка разворачивается установка малвари.
Huntress попробовала написать на указанный e-mail, но ответа от авторов установщика так и не дождалась. Судя по датам файлов внутри архива, часть компонентов откровенно старая, отдельные датированы ещё 2023 годом. Получается конструктор из уже существующих поделок, обёрнутый в упаковку с логотипом GTA 6.
Все файлы установщик аккуратно раскладывает по папке %TEMP%, причём многие получают названия и иконки, как будто вышли прямиком из вселенной GTA. Дальше в дело вступает скрипт checkinternetconnection.bat, который дёргает Microsoft Edge и открывает сокращённую ссылку clck.ru/34uJnp, а затем распаковывает и запускает остальную начинку. Получается свой чек-лист для самого зловреда:
- маскировка под файлы GTA 6 в системной папке %TEMP%;
- запуск Edge через bat-скрипт для проверки соединения с интернетом;
- обращение к сокращённой ссылке clck.ru перед распаковкой полезной нагрузки;
- поочерёдный запуск RAT, стилера и вайпера без лишних вопросов к пользователю.
Интересно, что авторы фейка не стали усложнять обман имитацией геймплея, а ограничились одним убедительным экраном ошибки, за которым запускается настоящая атака.
В систему заезжают сразу несколько копий NJRAT, старого, но живучего RAT-трояна. Оператор получает удалённый доступ к компьютеру, кейлоггер, доступ к камере, кражу сохранённых в браузере паролей, закачку и выгрузку файлов, правки в реестре, просмотр рабочего стола в реальном времени и скриншоты по расписанию.
Следом устанавливается DCRAT со своим набором функций, среди которых удалённое управление мышью, снятие скриншотов, чтение буфера обмена, правка реестра, поиск аудиоустройств и слежка за открытыми окнами. Отдельный неприятный штрих — DCRAT правит файл hosts и блокирует передачу телеметрии антивирусов их вендорам, то есть заражённая машина теряет часть способности докладывать о своём состоянии наружу.
Финальный аккорд шпионской части — инфостилер Mercurial Grabber, доступный на GitHub с пометкой «только для обучения», что не мешает применять его в боевых кампаниях. В связке с фейковой GTA 6 стилер выгребает:
- токены Discord и пароли, сохранённые в Chrome;
- cookie-файлы браузера и данные сессий Roblox и Minecraft;
- ключи продуктов Windows;
- скриншоты рабочего стола на момент заражения.
Всё собранное улетает операторам через Discord webhook, поэтому одна попытка урвать GTA 6 пораньше может закончиться потерей не только компьютера, но и аккаунтов в игровых сервисах и мессенджерах.
Уточняется, что похоже, настоящая цель атаки — уничтожение данных, а не классический заработок на выкупе, схема получения денег устроена слишком неаккуратно.
Самый разрушительный компонент — вариант вымогателя Chaos, который в этой сборке больше похож на вайпер, чем на инструмент для заработка. Файлы до 200 МБ шифруются, а всё, что крупнее — перезаписывается случайным мусором и восстановлению не подлежит. Заодно вымогатель сносит теневые копии и отключает штатные механизмы восстановления Windows.
По итогу вайпер закрывает вопрос восстановления данных сразу с нескольких сторон:
- шифрование файлов размером до 200 МБ;
- перезапись более крупных файлов случайными данными без возможности восстановления;
- удаление теневых копий Windows;
- отключение встроенных инструментов восстановления системы.
После завершения работы вайпер меняет обои рабочего стола на картинку с Губкой Бобом и подписью от имени группировки ASHA Hacker Team, а в записке о выкупе честно жалуется на отсутствие PayPal и прочих удобных способов получить деньги от жертвы. Получается забавный парадокс — зловред пытается казаться серьёзной APT-группировкой и не может настроить себе банальный приём платежей.
До кучи установщик зачем-то тащит в систему Yandex Browser, хотя роли в атаке за ним замечено не было. Вместе с русскоязычным сообщением об ошибке лицензии это прямо намекает на интерес авторов фейка к русскоязычным пользователям, в том числе к геймерам из России.
Из плюсов — по оценке Huntress, ничего сверхъестественного в наборе нет, большая часть компонентов давно знакома антивирусным лабораториям. Актуальный Microsoft Defender должен опознать зловреда и не дать ему развернуться в системе на все сто.
Чтобы не оказаться в статистике жертв фейковой GTA 6, специалисты Huntress посоветовали держать в голове:
- не качать «слитые» версии игр до официального релиза;
- игнорировать установщики, которые просят написать разработчикам на почту при ошибке лицензии;
- держать антивирус активным и обновлённым;
- проверять происхождение файла перед распаковкой ISO-образов.
Эксперты CISOCLUB сочли кейс с фейковой GTA 6 очередным напоминанием о том, что хайп вокруг громких релизов остаётся удобной приманкой для распространения малвари. По их мнению, схема с эффектным экраном ошибки и последующей тихой установкой RAT, стилера и вайпера рассчитана на нетерпеливых геймеров, готовых скачать что угодно ради раннего доступа.
В CISOCLUB отметили, что комбинация из нескольких инструментов разного назначения увеличивает шанс закрепиться в системе, даже если часть компонентов давно известна защитным решениям. Эксперты обратили внимание на русскоязычные элементы кампании и предположили, что часть трафика могла быть рассчитана на пользователей из России и СНГ.
По мнению экспертов CISOCLUB, разумная осторожность с пиратскими установщиками остаётся куда более надёжной защитой, чем любые технические меры постфактум.
Ранее сообщалось, что калифорнийский стартап Calif разработал WeWorm — инструмент для взлома Android- и iOS-смартфонов через обычный входящий звонок в WeChat. Для заражения пользователю не требуется отвечать на вызов, нажимать на экран или брать устройство в руки, поскольку процесс запускается автоматически. В основе атаки лежат уязвимости удалённого выполнения кода, обнаруженные Calif в VoIP-модуле китайского суперприложения Tencent.



