Скачал GTA 6 раньше всех и получил россыпь вредоносов на ПК в подарок

Скачал GTA 6 раньше всех и получил россыпь вредоносов на ПК в подарок

изображение: grok

Распространяемый сейчас на торрентах пиратский установщик с надписью GTA 6 на деле раздаёт пользователям NJRAT, DCRAT, инфостилер Mercurial Grabber и вайпер на базе Chaos ransomware. Специалисты Huntress разобрали ISO-образ, который выдаёт себя за слитую версию игры Rockstar, и нашли внутри целый комбо-набор для атаки на Windows. До официального релиза GTA 6 ещё месяцы, а желающих подсунуть геймерам малварь под видом хайпового тайтла уже хватает.

Установочный файл gta6installer.exe открывается с иконкой от GTA 5, что сразу выдаёт кустарную сборку. При запуске на экране всплывает сообщение об ошибке License not found, написанное на русском языке, а рядом предлагают написать на почту для получения фикса. Пока жертва читает про мифическую лицензию, в тени без единого визуального намёка разворачивается установка малвари.

Huntress попробовала написать на указанный e-mail, но ответа от авторов установщика так и не дождалась. Судя по датам файлов внутри архива, часть компонентов откровенно старая, отдельные датированы ещё 2023 годом. Получается конструктор из уже существующих поделок, обёрнутый в упаковку с логотипом GTA 6.

Все файлы установщик аккуратно раскладывает по папке %TEMP%, причём многие получают названия и иконки, как будто вышли прямиком из вселенной GTA. Дальше в дело вступает скрипт checkinternetconnection.bat, который дёргает Microsoft Edge и открывает сокращённую ссылку clck.ru/34uJnp, а затем распаковывает и запускает остальную начинку. Получается свой чек-лист для самого зловреда:

  • маскировка под файлы GTA 6 в системной папке %TEMP%;
  • запуск Edge через bat-скрипт для проверки соединения с интернетом;
  • обращение к сокращённой ссылке clck.ru перед распаковкой полезной нагрузки;
  • поочерёдный запуск RAT, стилера и вайпера без лишних вопросов к пользователю.

Интересно, что авторы фейка не стали усложнять обман имитацией геймплея, а ограничились одним убедительным экраном ошибки, за которым запускается настоящая атака.

В систему заезжают сразу несколько копий NJRAT, старого, но живучего RAT-трояна. Оператор получает удалённый доступ к компьютеру, кейлоггер, доступ к камере, кражу сохранённых в браузере паролей, закачку и выгрузку файлов, правки в реестре, просмотр рабочего стола в реальном времени и скриншоты по расписанию.

Следом устанавливается DCRAT со своим набором функций, среди которых удалённое управление мышью, снятие скриншотов, чтение буфера обмена, правка реестра, поиск аудиоустройств и слежка за открытыми окнами. Отдельный неприятный штрих — DCRAT правит файл hosts и блокирует передачу телеметрии антивирусов их вендорам, то есть заражённая машина теряет часть способности докладывать о своём состоянии наружу.

Финальный аккорд шпионской части — инфостилер Mercurial Grabber, доступный на GitHub с пометкой «только для обучения», что не мешает применять его в боевых кампаниях. В связке с фейковой GTA 6 стилер выгребает:

  • токены Discord и пароли, сохранённые в Chrome;
  • cookie-файлы браузера и данные сессий Roblox и Minecraft;
  • ключи продуктов Windows;
  • скриншоты рабочего стола на момент заражения.

Всё собранное улетает операторам через Discord webhook, поэтому одна попытка урвать GTA 6 пораньше может закончиться потерей не только компьютера, но и аккаунтов в игровых сервисах и мессенджерах.

Уточняется, что похоже, настоящая цель атаки — уничтожение данных, а не классический заработок на выкупе, схема получения денег устроена слишком неаккуратно.

Самый разрушительный компонент — вариант вымогателя Chaos, который в этой сборке больше похож на вайпер, чем на инструмент для заработка. Файлы до 200 МБ шифруются, а всё, что крупнее — перезаписывается случайным мусором и восстановлению не подлежит. Заодно вымогатель сносит теневые копии и отключает штатные механизмы восстановления Windows.

По итогу вайпер закрывает вопрос восстановления данных сразу с нескольких сторон:

  • шифрование файлов размером до 200 МБ;
  • перезапись более крупных файлов случайными данными без возможности восстановления;
  • удаление теневых копий Windows;
  • отключение встроенных инструментов восстановления системы.

После завершения работы вайпер меняет обои рабочего стола на картинку с Губкой Бобом и подписью от имени группировки ASHA Hacker Team, а в записке о выкупе честно жалуется на отсутствие PayPal и прочих удобных способов получить деньги от жертвы. Получается забавный парадокс — зловред пытается казаться серьёзной APT-группировкой и не может настроить себе банальный приём платежей.

До кучи установщик зачем-то тащит в систему Yandex Browser, хотя роли в атаке за ним замечено не было. Вместе с русскоязычным сообщением об ошибке лицензии это прямо намекает на интерес авторов фейка к русскоязычным пользователям, в том числе к геймерам из России.

Из плюсов — по оценке Huntress, ничего сверхъестественного в наборе нет, большая часть компонентов давно знакома антивирусным лабораториям. Актуальный Microsoft Defender должен опознать зловреда и не дать ему развернуться в системе на все сто.

Чтобы не оказаться в статистике жертв фейковой GTA 6, специалисты Huntress посоветовали держать в голове:

  • не качать «слитые» версии игр до официального релиза;
  • игнорировать установщики, которые просят написать разработчикам на почту при ошибке лицензии;
  • держать антивирус активным и обновлённым;
  • проверять происхождение файла перед распаковкой ISO-образов.

Эксперты CISOCLUB сочли кейс с фейковой GTA 6 очередным напоминанием о том, что хайп вокруг громких релизов остаётся удобной приманкой для распространения малвари. По их мнению, схема с эффектным экраном ошибки и последующей тихой установкой RAT, стилера и вайпера рассчитана на нетерпеливых геймеров, готовых скачать что угодно ради раннего доступа.

В CISOCLUB отметили, что комбинация из нескольких инструментов разного назначения увеличивает шанс закрепиться в системе, даже если часть компонентов давно известна защитным решениям. Эксперты обратили внимание на русскоязычные элементы кампании и предположили, что часть трафика могла быть рассчитана на пользователей из России и СНГ.

По мнению экспертов CISOCLUB, разумная осторожность с пиратскими установщиками остаётся куда более надёжной защитой, чем любые технические меры постфактум.

Ранее сообщалось, что калифорнийский стартап Calif разработал WeWorm — инструмент для взлома Android- и iOS-смартфонов через обычный входящий звонок в WeChat. Для заражения пользователю не требуется отвечать на вызов, нажимать на экран или брать устройство в руки, поскольку процесс запускается автоматически. В основе атаки лежат уязвимости удалённого выполнения кода, обнаруженные Calif в VoIP-модуле китайского суперприложения Tencent.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: