Вредоносный образ GTA 6 заражает ПК троянами и уничтожает файлы

3 мин
48
11 сентября 2026

Под видом украденной версии игры Grand Theft Auto VI распространяют вредоносный ISO-образ. Злоумышленники продвигают образ в поисковой выдаче, на игровых форумах, в социальных сетях и на торрент-сайтах. Тем временем до официального релиза GTA 6 остаётся около трёх месяцев, а официальной демоверсии или подтверждённой утечки реальной рабочей копии у игры нет. Некоторые образы весят более 100 ГБ. Объём увеличивают ненужными данными, чтобы файл напоминал образ крупной игры.

Исследователи из Huntress нашли в образе установщик, трояны удалённого доступа, похититель данных, «Яндекс Браузер» и вымогатель. Последний использовался для шифрования и уничтожения файлов.

Установщик со значком GTA 5 сообщает, что игра не лицензирована. При ошибке «Лицензия не найдена» пользователю предлагают написать авторам для обновления пиратской версии. Это сообщение несостоявшиеся игроки видят, пока вредоносные компоненты устанавливаются в системе. 

Многие файлы в образе созданы в 2023 году. Перед установкой программа проверяет интернет-соединение, а затем распаковывает компоненты во временный каталог. Их названия связаны с GTA 6, Rockstar и Steam.

В образе обнаружили два трояна удалённого доступа — NJRAT и DCRAT. Они позволяют злоумышленникам управлять заражённым компьютером, запускать команды, перехватывать нажатия клавиш, делать снимки экрана, получать доступ к камере, файлам, буферу обмена и данным браузера. Также вредоносные программы могут изменять системные настройки и реестр Windows.

NJRAT открывает командную оболочку, перехватывает нажатия клавиш, получает доступ к камерам, браузерным данным и файлам, меняет реестр и процессы, делает снимки экрана и крадёт сведения о криптовалютных кошельках. Троян добавляет правила в брандмауэр Windows и подключается к серверам злоумышленников через Amazon Web Services и ngrok. Ещё три копии оказались неактивны.

 Ещё три копии оказались неактивны.

DCRAT позволяет удалённо управлять компьютером, делать снимки экрана, управлять курсором, отслеживать окна и получать доступ к буферу обмена и реестру. Он также меняет системный файл hosts. Это блокирует обращения к сервисам телеметрии и передачи данных антивирусов.

Mercurial Grabber собирает cookie-файлы Roblox Studio и Google Chrome, данные Minecraft, токены Discord, сведения о системе, IP-адресе и геолокации, ключи Windows и снимки экрана. Информация отправляется через Discord.

Chaos запускается с правами администратора, отключает восстановление Windows, удаляет теневые копии и меняет параметры загрузки. Файлы размером до 200 МБ он шифрует с помощью AES, а более крупные перезаписывает случайными данными. Программа обрабатывает диски, пользовательские папки, данные приложений и OneDrive. В каждой папке появляется записка о безвозвратной потере файлов. Требование выкупа отсутствует, поэтому Chaos работает как вайпер.

Образ устанавливает «Яндекс Браузер». Интерфейс и браузер могут указывать на целевую атаку на пользователей из России и Восточной Европы. Сообщение «Лицензия не найдена» создаёт впечатление, что игра просто не запустилась.

Важное по теме
Новости
Читать 2 минуты
11.09.2026
Открытия доступа пришлось ждать три месяца
Новости
Читать 3 минуты
11.09.2026
Под каждую жертву создаётся отдельная временная страница
Названы победители первой отраслевой премии «Инженерное искусство»
Новости
Читать 4 минуты
11.09.2026
Всего на премию поступило 74 заявки от инженеров из 45 компаний
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000