GTA VI стала приманкой для россиян. Вместо игры трояны, кража паролей и уничтожение файлов

Русский установщик GTA VI ведет пользователя прямо в ловушку.


g510zxg2nylvw1ea981sisb142a2zhv1.jpg

Желание запустить Grand Theft Auto VI раньше официального релиза может закончиться полной потерей файлов и кражей паролей. Злоумышленники распространяют под видом утекшей версии GTA VI огромные ISO-образы, внутри которых скрывается целый набор вредоносных программ. Анализ одного такого образа показал сразу несколько троянов удаленного доступа, похититель данных и шифровальщик, фактически превращенный в уничтожитель файлов. Русский язык установщика и другие детали указывают, что среди основных целей могли находиться пользователи из России.

Специалисты разобрали образ , который выдавал себя за досрочно попавшую в сеть GTA VI. Поддельные копии игры продвигаются через поисковую выдачу, игровые форумы, социальные сети и торрент-сайты. Для правдоподобия некоторые ISO-файлы раздувают более чем до 100 ГБ, хотя большую часть объема занимает мусор. Такой прием помогает создать впечатление полноценной современной AAA-игры.

Особенно показателен выбор платформы. Rockstar Games назначила выход GTA VI на 19 ноября 2026 года для PlayStation 5 и Xbox Series X|S. Версия для Windows среди заявленных платформ отсутствует. Следовательно, появляющиеся сейчас в интернете установщики GTA VI для ПК не могут быть официальной копией игры.

Исследованный образ запускает файл gta6installer.exe с иконкой GTA V. Установщик встречает пользователя текстом на русском языке и предупреждает, что перед ним якобы нелицензионная утекшая версия игры. Авторы предлагают не удивляться возможной ошибке «License not found» и даже оставляют адрес электронной почты, куда советуют написать для получения обновленного «кряка».

Подобное объяснение служит частью обмана. После завершения установки программа действительно показывает заранее обещанную ошибку об отсутствии лицензии. Пользователь получает правдоподобную причину, почему GTA VI не запустилась, пока вредоносные компоненты уже работают в системе.

В папку %TEMP% попадает сразу несколько исполняемых файлов с названиями, связанными с GTA, Rockstar и Steam. Среди установленных компонентов исследователи нашли несколько экземпляров njRAT. Троян способен записывать нажатия клавиш, красть учетные данные из браузеров, делать снимки экрана, получать доступ к камере, работать с файлами и реестром, загружать дополнительные файлы и управлять зараженным компьютером удаленно.

Еще один компонент, DCRAT, устанавливается в каталог профиля Windows под случайным именем. Троян предоставляет оператору доступ к буферу обмена, реестру, снимкам экрана, мыши и сведениям об аудиоустройствах. Вредоносная программа также изменяет системный файл hosts, блокируя обращения к ряду адресов, связанных с телеметрией и защитными продуктами.

Кражей информации занимается Mercurial Grabber. Такой инфостилер собирает пароли и cookie-файлы Google Chrome, токены Discord, данные сессий Minecraft, cookie Roblox Studio, сведения о системе, IP-адрес, ключи Windows и снимки экрана. Украденная информация передается через webhook Discord.

Самую разрушительную часть набора представляет Chaos. Формально семейство относится к шифровальщикам , но в исследованной сборке выкуп фактически не предусмотрен. При наличии административных прав вредоносная программа удаляет теневые копии дисков, отключает механизмы восстановления Windows и меняет параметры загрузки системы.

После подготовки Chaos обрабатывает пользовательские каталоги, подключенные несистемные диски и данные OneDrive. Файлы размером до 200 МБ шифруются с помощью AES и получают случайное расширение из четырех символов. Более крупные файлы вредоносная программа перезаписывает случайными данными, после чего восстановить содержимое обычной расшифровкой уже нельзя.

На рабочем столе появляется картинка с Губкой Бобом и сообщением на русском и английском языках о взломе компьютера. В каталогах создается файл read_it.txt, однако полноценного механизма оплаты или получения ключа расшифровки авторы не предусмотрели. Записка прямо дает понять, что файлы зашифрованы навсегда. По оценке исследователей, Chaos в данном случае работает скорее как вайпер, то есть средство уничтожения данных, а не как классический вымогатель.

Вредоносный комплект дополнительно устанавливает Яндекс Браузер. Исследователи не смогли установить практическую цель такого шага, однако русскоязычный установщик, сообщения на русском и выбор популярного в России браузера усиливают предположение о расчете кампании на российских пользователей.

При всей разрушительности сборка не использует новых сложных техник. Значительная часть найденных вредоносных файлов датируется еще 2023 годом, а актуальная версия Microsoft Defender способна обнаруживать компоненты исследованного ISO. Главной ставкой злоумышленников остается не обход современных средств защиты, а интерес пользователей к GTA VI и желание получить игру до официального релиза.

После запуска подозрительной сборки специалисты рекомендуют немедленно отключить компьютер от сети, сменить пароли от используемых учетных записей с другого доверенного устройства и включить двухфакторную аутентификацию. Для зараженной системы наиболее надежным вариантом считается полная переустановка Windows, поскольку одновременное присутствие нескольких троянов не позволяет гарантировать безопасность простым удалением обнаруженных файлов.