Стилер Vidar маскируется под установщик GTA 6
Киберпреступники используют интерес к утекшим материалам GTA 6 и предстоящему 27 августа расширенному показу Extended Look от Rockstar. Для атак они создают сайты, имитирующие официальные промо-страницы, и предлагают посетителям нажать кнопку «Играть сейчас».
Вместо игры, демо-версии или видео пользователю предлагают исполняемый файл gta6_installer.exe. Это вредоносная программа, которую впервые обнаружили 19 августа, вскоре после появления в сети материалов, утекших из GTA 6.
Вредоносная программа крадет данные браузеров
Образец относится к семейству Vidar, которое обычно распространяется по модели ВПО как услуга. Вредоносная программа нацелена на учетные данные и данные, сохраненные в браузерах. Среди них пароли, файлы cookie и токены аутентифицированных сессий.
В ходе анализа выявили 19 целевых браузеров, включая Chrome, Edge, Firefox, Brave, Opera и Vivaldi. Вредоносная программа также проверяла профили Thunderbird, браузер Comet от Perplexity и браузер WebView2, встроенный в Roblox Studio.
Украденные файлы cookie сессий и токены могут позволить злоумышленникам получить доступ к учетным записям без стандартной процедуры входа и потенциально обойти многофакторную аутентификацию. При этом одна только смена пароля может не привести к аннулированию уже существующих сессий.
Vidar запускает браузеры в headless mode
Для доступа к данным браузеров Vidar использовал легитимные исполняемые файлы Chrome, Edge и Firefox, установленные на зараженной системе. Они запускались в headless mode с отключенным ведением журнала и временными каталогами пользовательских данных.
После извлечения информации вредоносная программа удаляла временные каталоги. Признаков закрепления в системе не обнаружили. В образце отсутствовали записи автозагрузки, запланированные задачи и службы, которые могли бы перезапускать ВПО после перезагрузки.
Инфраструктура управляется через профили на легитимных платформах
ВПО использовала dead-drop resolvers, чтобы получать сведения об управлении и инфраструктуре из профилей, контролируемых злоумышленниками на легитимных платформах.
Встроенные URL профилей ссылались на Telegram, Pinterest и Steam Community. Соединения были зафиксированы со всеми тремя сервисами. Такая схема позволяет операторам менять инфраструктуру через обновление онлайн-профилей, не пересобирая ВПО. Кроме того, вредоносный трафик смешивается с обычными соединениями к популярным платформам.
Как снизить риск для учетных записей
Потенциальным жертвам следует считать неофициальные загрузки и демонстрации GTA 6 вредоносными. Для защиты учетных записей рекомендуется:
- просканировать затронутые системы;
- сменить пароли с чистого устройства;
- отозвать активные сессии;
- проверить настройки восстановления учетных записей и список авторизованных приложений;
- включить многофакторную аутентификацию;
- отслеживать несанкционированную активность в электронных почтовых, финансовых, игровых и других учетных записях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



