A GTA VI körüli érdeklődést a kiberbűnözők is kihasználják. A Malwarebytes kutatói olyan hamis Rockstar Games-weboldalakat azonosítottak, amelyek nem létező GTA 6-demót kínálnak letöltésre. Az oldalak a hivatalos Rockstar-megjelenést és a játék promóciós anyagait utánozzák, a „Play Now” vagy „Official Download” gomb azonban egy gta6_installer.exe nevű kártevőt tölt le.
A csalás egyik árulkodó jele, hogy az állítólagos telepítő mindössze 1,1 MB méretű. Ráadásul hivatalos GTA VI-demo jelenleg nincs: a játék megjelenését 2026. november 19-re tervezik PlayStation 5 és Xbox Series X|S platformokra, miközben a Rockstar hivatalos oldalán PC-s verzió nem is szerepel.
A kampány időzítése sem véletlen. Nem sokkal korábban GTA VI-játékmenet-felvételek és állítólagos térképrészletek kezdtek terjedni az interneten. Az első rosszindulatú gta6_installer.exe mintát már a kiszivárgások megjelenését követő napon észlelték. A valódi, hamis és mesterséges intelligenciával készített „leakek” keveredése ideális környezetet teremtett ahhoz, hogy egy állítólagos demó vagy korai build hitelesnek tűnjön.
A fájl valójában a jól ismert Vidar infostealer egyik változata. Az ilyen kártevők elsődleges célja a felhasználói adatok gyors megszerzése, nem pedig a rendszer látványos károsítása. A vizsgált minta mentett jelszavakat, session cookie-kat, böngészési és letöltési előzményeket, autofill-adatokat, böngészőprofil-információkat és FTP-kliensekben tárolt hitelesítő adatokat keresett.
Összesen 19 böngészőt célzott, köztük a Chrome, Edge, Firefox, Brave, Opera és Vivaldi alkalmazásokat. Emellett a Thunderbird profilkönyvtárait, a Perplexity Comet böngészőt és a Roblox Studio WebView2 környezetét is vizsgálta.
A támadás egyik technikailag érdekes eleme a védett böngészőadatok megszerzésének módja. A modern böngészők egyre erősebb titkosítással akadályozzák meg, hogy más folyamatok egyszerűen kimásolják a mentett jelszavakat és cookie-kat. A vizsgált Vidar-minta ezért a gépen telepített Chrome, Edge és Firefox binárisokat headless, vagyis grafikus felület nélküli módban indította el. Ideiglenes user-data könyvtárakat használt, letiltotta a naplózást, majd a művelet után törölte a létrehozott adatokat. A módszer lényege, hogy a kártevő legitim böngészőfolyamatokon keresztül próbál hozzáférni azokhoz az információkhoz, amelyekhez egy idegen program közvetlenül már nem feltétlenül férne hozzá.
Különösen veszélyes a session cookie-k és authentication tokenek ellopása. Ezek egy már sikeresen hitelesített munkamenetet igazolhatnak, így megszerzésük bizonyos szolgáltatásoknál lehetővé teheti a fiók átvételét anélkül, hogy a támadónak ismét meg kellene adnia a jelszót vagy a kétfaktoros hitelesítési kódot. Emiatt fertőzés után önmagában a jelszócsere nem mindig elegendő: az aktív sessionöket is vissza kell vonni.

A Malwarebytes nem talált klasszikus persistence-mechanizmust a mintában, vagyis a kártevő nem állította be magát automatikus újraindításra. Egy infostealernél azonban ez nem jelent komoly megnyugvást. Ha egyszer már összegyűjtötte és továbbította az adatokat, a kár megtörtént. Ráadásul a program nem nyitott látható ablakot, így a felhasználó akár azt is hihette, hogy a telepítő egyszerűen nem működik.
A Vidar a command-and-control infrastruktúra eléréséhez dead-drop resolvereket is használ. Ez azt jelenti, hogy a kártevő legitim online szolgáltatásokon tárolt információkból szerezheti meg az aktuális vezérlőszerver címét. A vizsgált mintában Telegram-, Pinterest- és Steam Community-profilokra mutató URL-ek szerepeltek. A malware emellett kapcsolatot létesített több rosszindulatú domainnel is, köztük a ses.1001gacor.org és ket.sm188daftar.mom címekkel.
A fontosabb IOC-k között a Malwarebytes a gta6demo[.]asia, gta6demo[.]eu, gta6demo[.]us és rockstar-gta-6[.]com domaineket emelte ki.
A kampány legfontosabb tanulsága, hogy egy professzionálisan kinéző weboldal vagy jó helyen megjelenő keresési találat önmagában nem bizonyítja egy letöltés hitelességét. Játékokat, demókat és bétaverziókat kizárólag a kiadó hivatalos oldaláról vagy megbízható áruházból érdemes letölteni.
Aki már futtatta a hamis telepítőt, annak kompromittáltnak kell tekintenie a gépen tárolt hitelesítő adatokat és böngészős munkameneteket. A rendszert megbízható végpontvédelmi megoldással át kell vizsgálni, majd tiszta eszközről megváltoztatni a fontos jelszavakat, visszavonni az aktív sessionöket, kijelentkeztetni az ismeretlen eszközöket, ellenőrizni a recovery adatokat és az engedélyezett alkalmazásokat, valamint mindenhol bekapcsolni a 2FA-t, ahol ez még nem történt meg.
A GTA VI ebben az esetben csupán csali. A valódi célpont a böngészőkben tárolt digitális identitás: a jelszavak, cookie-k és olyan aktív munkamenetek, amelyek elvesztése akkor is komoly következményekkel járhat, ha maga a kártevő csak rövid ideig futott a rendszeren.
(forrás)

