До официального релиза Grand Theft Auto VI осталось около трёх месяцев. Утечки игровых кадров и расширенный трейлер вызвали большой ажиотаж. Расчёт злоумышленников строится именно на этом интересе. Они предлагают скачать якобы утёкшую и уже играбельную версию игры. На деле рабочей копии в сети нет. Официальной демоверсии тоже не существует. Вместо игры пользователь получает набор вредоносных программ.
Описание
Способы распространения разнообразны. Заголовки страниц подбирают так, чтобы ссылки попадали в верхние строки поиска по запросу про GTA6. Такой приём называют отравлением поисковой выдачи (SEO Poisoning). Кроме того, заражённые образы оптических дисков выкладывают на игровых форумах, торрент-сайтах и в социальных сетях. Один и тот же файл публикуют десятки раз под разными названиями. Некоторые образы превышают 100 ГБ. Столько места нужно только для правдоподобия, ведь настоящая игра действительно занимает много места. Полезная часть образа в разы меньше. Остальной объём заполнен мусорными данными.
По данным Huntress, в одном из образов, найденных в изолированной среде, набор компонентов оказался шире обычного. Столь широкая комплектация встречается редко. Внутри обнаружили поддельный установщик, несколько программ удалённого доступа (троянов), программу для кражи информации, программу-вымогатель и браузер. Значок главного файла позаимствован у предыдущей части игры. Сам образ собран из модулей, датированных 2023 годом и более ранними периодами. Значит, ничего нового злоумышленники не создавали. Они собрали атаку из старых наработок.
После запуска установщика появляется сообщение на русском языке. Пользователю объясняют, что продукт нелицензионный, ведь игра не вышла. Его предупреждают: запуск может не состояться из-за ошибки о ненайденной лицензии. Якобы тогда нужно написать на указанный адрес электронной почты, и защиту обновят. Когда установка завершается, система действительно показывает это сообщение. Попытка связаться с указанным адресом осталась без ответа. У жертвы возникает правдоподобное объяснение: игра не запустилась, виновата защита. Внимание отвлечено от вредоносных процессов. В этот момент трояны уже работают на компьютере.
Одна из программ удалённого доступа даёт злоумышленнику широкие возможности. Он может выполнять команды, записывать нажатия клавиш, включать камеру, видеть экран, делать снимки, забирать пароли из браузеров и похищать данные криптовалютных кошельков. Другая разновидность управляет мышью, отслеживает активные окна и читает содержимое буфера обмена. Параллельно трояны закрепляются в системе и соединяются с удалёнными серверами, в том числе через службы защищённых туннелей. Ещё один компонент правит системный файл, который отвечает за сопоставление сетевых имён. Цель - заблокировать отправку служебных отчётов и сигналов антивирусным службам. Часть модулей так и не проявила активности. Атакующие явно рассчитывали, что сработает хотя бы один.
Отдельный модуль отвечает за кражу данных. Он собирает пароли и файлы cookie из браузера, данные учётных записей Discord и игровых сессий, сведения о системе, ключи активации Windows и снимки экрана. Собранное уходит на сервер злоумышленников через сторонний сервис. Похищенные данные обычно перепродают или используют для новых атак. Сам инструмент свободно доступен на GitHub, площадке для размещения кода. Автор заявляет, что программа создана только для обучения. Здесь она применяется совсем иначе.
Самая разрушительная часть набора - программа-вымогатель. Она запускается только с правами администратора. Сначала удаляются резервные копии и точки восстановления. Затем меняются настройки загрузки, чтобы система не сообщала о сбоях. Обои рабочего стола заменяются изображением с сообщением на русском о взломе. После этого файлы размером до 200 МБ шифруются. Восстановить их стандартными средствами не получится. Более крупные файлы перезаписываются случайными данными и уничтожаются безвозвратно. Сначала обрабатываются внешние диски, потом личные папки и облачное хранилище. В каждой папке остаётся текстовый файл с требованием выкупа. Платить, впрочем, некому: авторы сами признают, что не принимают деньги. Фактически вымогатель работает как средство уничтожения данных.
В завершение установщик ставит "Яндекс Браузер". Зачем это сделано, неясно. Однако такой браузер популярен в Восточной Европе и России. Дополнительный браузер расширяет контроль над устройством. Русскоязычные сообщения и выбор браузера указывают на регион, для которого готовили набор. Вероятно, изначально он предназначался жителям России и соседних стран.
Ничего принципиально нового в этом образе нет. Все компоненты относятся к давно известным семействам вредоносных программ. Файлы датируются несколькими годами ранее. Актуальная версия встроенного защитника Windows распознаёт их и останавливает заражение. Общее правило простое: не стоит скачивать взломанные и пиратские сборки. Особенно если игра ещё не вышла. Сомнительные сборки известных игр остаются одним из самых устойчивых сценариев заражения. Если заражение всё же произошло, надо отключить компьютер от сети, сменить все пароли, включить двухфакторную аутентификацию и переустановить систему целиком. Регулярное обновление защитных решений и осторожность при поиске игровых файлов заметно снижают риск.
Индикаторы компрометации
IPv4
- 141.8.197.42
- 3.67.15.169
- 3.68.56.232
- 35.157.111.131
Domain
- a0700877.xsph.ru
Domain Port Combination
- 7.tcp.eu.ngrok.io:12684
URL
- https://discord.com/api/webhooks/995445114254139543/NmpxQmuBCD6sm3UkVvupGtx-Y0M_A86oJHp00O-l8F4jakfVhqFXzMBoy1uBDdj2rBLc
MD5
- 0e39e8d7b641bcda4376ebbfeff7b12e
- 15eca4a3f7350423cf4db0b4c30d1968
- 1ec9eff863dc4418d1498bc3d904899d
- 2a0834560ed3770fc33d7a42f8229722
- 2a385fe7bed9899d77d05cb8e302d557
- 57b9c56ef97a7ada98257b23577bf5e3
- 60a0f58001ea7be538cd42b651924cc7
- 6b49f24d5d5b49127476bc385565f8b0
- 8da3fe3664d81226b0fb2a50a0537d4f
- a15e280a3fd65dfaa243bbe2dbf45e97
- b9648ec8cc806e7661aabcfc91dc836c
- dfdf5e5b78d2ec764c0e5641cf9a0d26
- Ea991bc9334b36a6b958f564ee716776