18 августа 2026 года в сети появились игровые материалы и карты из GTA VI, опубликованные анонимом под псевдонимом Cyberleek. Подлинность фрагментов не вызывала сомнений у игрового сообщества, а оперативность запросов на удаление от Rockstar и Take-Two только подтвердила их достоверность. Однако вместе с настоящей утечкой на торрент-трекерах и в Telegram-каналах начали распространяться и подделки - так называемые "играбельные сборки Cyberleek", которые не имеют к игре никакого отношения.
Описание
Вредоносные пакеты маскируются под установочные файлы и распространяются через несколько приманок. По данным проведённого исследования, внутри таких сборок скрывается не игра, а легитимный инструмент удалённого администрирования ScreenConnect (продукт компании ConnectWise), который злоумышленники настраивают под свои цели. После запуска установщика на компьютер жертвы тихо ставится компонент, позволяющий атакующему подключаться к системе в любой момент. Такой подход даёт операторам незаметное закрепление в системе, поскольку сам ScreenConnect является подписанным и доверенным программным обеспечением.
История с утечкой имеет и финансовую подоплёку, которая напрямую повлияла на всплеск мошенничества. Cyberleek публиковал ролики постепенно, а право голоса раздавал через голосования в Discord, где участники использовали токены. Параллельно с запуском сайта утечки был создан токен $CYBERLEEK в блокчейне Solana. Организатор разместил ликвидность в размере 730 миллионов токенов и 330 единиц SOL, заблокировав её от вывода, но оставив себе постоянные комиссии с каждой торговой операции. Согласно оценкам, только за первый день создатель заработал на комиссиях около 50 тысяч долларов, а отдельный кошелёк с 270 миллионами токенов на сумму около 390 тысяч долларов остаётся доступным для постепенной продажи.
Именно ажиотаж вокруг утечки создал условия для второй истории. Уже через несколько дней после появления роликов аналитики обнаружили сайты cyberleek[.]click и cyberleek[.]info, предлагавшие скачать "играбельную сборку". На деле обе страницы оказались построены на платформе GoDaddy и выполняли одну и ту же цепочку действий. Сначала ресурс собирал о посетителе максимум информации: определял IP-адрес, геолокацию, тип браузера, разрешение экрана и язык системы. Затем запускалась проверка Cloudflare Turnstile (инструмент для отсечения автоматизированных ботов), после чего все данные о жертве переправлялись в Telegram через бота-посредника. Подобная схема не требует собственной серверной инфраструктуры - отправка уведомлений о новых посетителях происходит напрямую в чат оператора.
После прохождения проверок сайт предлагал пользователю "премиальный доступ" за 100 долларов, а запуск скачанного файла приводил к установке того самого ScreenConnect. В одном из проанализированных образцов клиент создавал уникальный идентификатор экземпляра, жёстко привязанный к серверу злоумышленников. Такой идентификатор остаётся одинаковым для всех жертв конкретной кампании, что позволяет выявлять заражённые машины и прослеживать инфраструктуру атакующих при наличии нужного уровня доступа к сетевой телеметрии.
Связь между сайтами cyberleek[.]click и cyberleek[.]info подтверждается не только общей тематикой, но и используемыми приёмами. При переходе по компонентам страницы в одном из случаев аналитики вышли на посторонний домен docsn[.]cc, который был помечен сообществом как мошеннический. Вредоносная кампания там прикрывалась не утечкой игры, а поддельным уведомлением DocuSign о необходимости подписать документ. Механика оказалась практически идентичной: та же проверка посетителя через IP-сервисы, тот же коллбек в Telegram, только с другим токеном бота, и та же установка ScreenConnect, настроенного на другой управляющий сервер. Различия сводились лишь к оформлению - на странице использовали логотипы компаний, чтобы придать поддельному документу видимость легитимности.
Совпадением такую согласованность назвать сложно. Речь идёт об общем сценарии работы, или, на профессиональном языке, TTP (тактика, техника и процедура), который злоумышленники адаптируют под разные темы: игровая утечка и фишинговый документ выглядят по-разному, но за ними стоит один почерк. Первый Telegram-бот к моменту проверки уже оказался мёртв - сервер возвращал ошибку авторизации при попытке обратиться к нему. Второй бот, связанный с docsn[.]cc, сначала отвечал на запросы и имел имя DoNotTryZolBot, а спустя короткое время был принудительно отключён. Судя по характеру ошибки, владелец либо сам завершил сессию, заметив постороннее вмешательство, либо это сделала автоматическая система защиты самого Telegram.
В ходе дальнейшего изучения инфраструктуры исследователи обратили внимание ещё на два направления, которые уже не связаны с утечкой GTA VI напрямую. Первое - это группа сайтов, распространяющих тот же установщик ScreenConnect через поддомены на базе Cloudflare Workers. Переходы на них вели с взломанных сайтов на WordPress с австралийскими доменными зонами. Второе направление - страница, имитирующая "DocuSign для Microsoft", где посетителю предлагали "подтвердить личность" и показывали кнопку формирования кода. Подобный приём называют фишингом с использованием кода устройства, и он заслуживает отдельного разбора уже само по себе.
Описанные находки показывают, насколько быстро мошенники переупаковывают отработанные техники под свежие инфоповоды. Ни ScreenConnect, ни сбор данных о посетителях, ни Telegram в качестве канала связи не являются новыми приёмами. Однако скорость, с которой всё это оказалось привязано к хайпу вокруг GTA VI, говорит о высокой организованности кампании и о том, что одна найденная точка входа часто ведёт к целому кластеру связанных угроз, даже если на первый взгляд они используют разные сайты и разных ботов.
Индикаторы компрометации
IPv4
- 176.97.210.86
- 91.230.49.19
Domain
- carperterloure.screenconnect.com
- cyberleek.click
- cyberleek.info
- docsn.cc
- gg.noktaarts.com
- instance-wq4wbt-relay.screenconnect.com
- www.docsn.cc
SHA256
- 46457d98fb1c53bbccb66c1015eb831355f30c8bf8e6f25cf3183aac2a5fd8ab
- 9264837d2826e63b1683d1077705b4b71b27c40385655008dce44ab2ff5c4d18
- d0f4c31f6db7dad5bb305108ebce66e785518a81dc1741ad04951ed0ccd905f5
- f87662d5a9fd65adfa3333b416d4b183fcdf3bdccd22fde3dfb65522b69d51c6