Фалшива демо версия на Grand Theft Auto VI се използва за кражба на пароли и активни браузърни сесии от потребители, търсещи ранен достъп до играта.

Кампанията превръща вълнението около изтеклите кадри от играта и предстоящото официално видео в начин за инсталиране на софтуер за кражба на информация (инфостийлър) на Windows устройства.

Капанът започва с убедителни уебсайтове, които имитират Rockstar Games и се появяват при търсене на демо версия на GTA 6. Техните официално изглеждащи бутони за изтегляне и „Играй сега“ доставят зловреден изпълним файл вместо игра, видео или тестова версия.

От Malwarebytes идентифицираха кампанията и посочиха в доклад, споделен с Cyber Security News (CSN), че файлът е инфостийлър Vidar.

Активността се появи след засилване на обществения интерес, провокиран от разпространението на неоторизирани клипове от играта и предполагаема карта на Leonida в интернет пространството.

Въздействието може да надхвърли рамките на един профил за игри. Успешното заразяване може да изложи на риск имейли, социални мрежи, профили за пазаруване, разплащания и игри, докато откраднатите данни за сесии могат да позволят на престъпниците да влязат в профили, в които потребителят вече е вписан.

Това прави фалшивото демо заплаха дори за хора, които използват уникални пароли и двуфакторна автентификация. Тревогата е по-голяма, тъй като заразяването може да остане незабелязано, докато атакуващите не започнат да използват откраднатите данни на други места.

Фалшивото демо на GTA 6 всъщност е зловреден код

Не съществува официално демо, бета версия, компютърна версия или ранна версия за изтегляне на GTA 6. Оригиналният удължен преглед е видео събитие, но измамниците са копирали рекламните му графики и текстове, за да направят страниците си да изглеждат достоверни.

Предполагаемият инсталационен файл е само 1,1 MB, което е незабавен предупредителен знак за модерна игра от такъв мащаб. Моментът на атаката е ключов за примамката. Зловредният образец е забелязан за първи път на 19 август, ден след като новите изтекли материали започнаха да се разпространяват.

След като бъде стартирана, програмата не показва прозорец с игра и не инсталира нищо, което жертвата би разпознала. Изследователите не откриха механизъм за автоматично рестартиране, като например запис в startup менюто, задача или услуга.

Вместо това тя може тихо да събира запазени данни за вход, бисквитки за сесии, история на сърфирането и изтеглянията, информация за автопопълване и идентификационни данни, съхранявани от FTP клиенти. Образецът е таргетирал 19 браузъра, включително Chrome, Edge, Firefox, Brave, Opera и Vivaldi.

Откраднатите сесии повишават риска за профилите

Паролите не са единствените ценни данни, съхранявани от браузъра. Бисквитката за сесия е малка част от данни, която указва на даден сайт, че потребителят вече е завършил вписването си.

Ако тя остане валидна след кражбата, атакуващият може да я използва повторно, без да въвежда парола или да преминава през нова двуфакторна проверка. Ето защо само смяната на паролата може да не е достатъчна.

Зловредният код стартира легитимни програми като Chrome, Edge и Firefox в скрит режим, за да получи достъп до защитената информация на браузъра, след което изтрива временните папки. Този подход използва софтуер, който вече е надежден за четене на собствените му данни, вместо видимо да разбива криптирането на браузъра.

Всеки, който е стартирал инсталатора, трябва да сканира компютъра си с доверен инструмент за сигурност, след което да използва чисто устройство за промяна на важните пароли, като започне с имейл адресите и финансовите профили. Потребителите трябва да излязат от всички активни сесии, да премахнат непознати устройства и приложения, и да прегледат данните си за възстановяване на профила.