SOC Prime Bias: High

11 Sep 2026 21:53 UTC

Приманки в стилі GTA VI ведуть користувачів до зловмисного програмного забезпечення

Author Photo
SOC Prime Team linkedin icon Стежити
Приманки в стилі GTA VI ведуть користувачів до зловмисного програмного забезпечення
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники використовують інтерес до майбутнього виходу Grand Theft Auto VI, поширюючи шкідливі ISO-файли через SEO-поisoning та торрент-сайти. Ці файли доставляють комбінацію RAT, інфостілерів та програм-вимагачів, які ведуть себе як деструктивні вайтсери. Кампанія, здається, в основному націлена на російськомовних геймерів.

Розслідування

Huntress проаналізувала шкідливий ISO-файл, замаскований під злиту збірку GTA6, всередині пісочниці. Розслідування виявило багатоступеневий ланцюг зараження з участю фальшивих інсталяторів, кількох RAT, таких як NJRAT та DCRAT, та інфостілера Mercurial Grabber. Дослідники також виявили використання Chaos ransomware для знищення файлів замість вимоги викупу.

Пом’якшення

Користувачі повинні уникати завантаження зламаного, злитого або нереалізованого програмного забезпечення з ненадійних джерел. Підтримка засобів захисту, таких як Windows Defender, в актуальному стані, може допомогти виявити сімейства шкідливих програм, що беруть участь. Організації також повинні підтримувати надійний захист кінцевих точок для блокування несанкціонованих інсталяторів і підозрілого виконання навантаження.

Реакція

Якщо підозрюється компрометація, уражену систему слід негайно від’єднати від мережі. Необхідно провести повне повторне зображення системи, щоб видалити всі механізми збереження та шкідливі компоненти. Також слід скинути паролі користувача та увімкнути багатофакторну аутентифікацію (MFA) для всіх відповідних облікових записів.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_user_execution["T1204 – User Execution<br>User executes fake gta6installer.exe"]n step_masquerading["T1036 – Masquerading<br>Malware components dropped into %TEMP% using names like rockstargames.exe and steam.exe"]n step_c2_communication["T1071 – Application Layer Protocol<br>NJRAT establishes command and control via AWS and ngrok tunneling"]n rules_for_c2_communication("<b>Rule Name</b>: Possible Port Tunneling Service (via dns)<br/><b>Rule ID</b>: 9a40b493-23ea-4259-880c-c5922308b8c0<hr/><b>Rule Name</b>: Possible Data Infiltration / Exfiltration / C2 via Third Party Services / Tools (via proxy)<br/><b>Rule ID</b>: 3081ed7a-1742-494a-b0c3-006f5a21dd72")n step_defense_impairment["T1685 – Disable or Modify Tools<br>rockstargames.exe modifies the Windows hosts file to sinkhole telemetry and antivirus"]n step_exfiltration["T1567 – Exfiltration Over Web Service<br>Mercurial Grabber exfiltrates credentials and system information via Discord webhooks"]n rules_for_exfiltration("<b>Rule Name</b>: Possible Data Infiltration / Exfiltration / C2 via Third Party Services / Tools (via proxy)<br/><b>Rule ID</b>: 3081ed7a-1742-494a-b0c3-006f5a21dd72")n step_inhibit_recovery["T1490 – Inhibit System Recovery<br>Chaos ransomware deletes shadow copies and modifies boot configuration"]n step_encryption["T1486 – Data Encrypted for Impact<br>Chaos ransomware encrypts files with AES and overwrites larger files with random data"]n step_data_destruction["T1485 – Data Destruction

Потік атаки

Виявлення

Виконання системних процесів з нетипових шляхів (через process_creation)

Команда SOC Prime
11 вересня 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
11 вересня 2026

Ймовірне інфільтрація/екстрафільтрація даних/управління через сервіси/інструменти третіх сторін (через proxy)

Команда SOC Prime
11 вересня 2026

Ймовірна служба туннелювання портів (через dns)

Команда SOC Prime
11 вересня 2026

IOC (HashMd5) для виявлення: Популярність Grand Theft Auto VI веде до шкідливих програм

SOC Prime AI Rules
11 вересня 2026

IOC (SourceIP) для виявлення: Популярність Grand Theft Auto VI веде до шкідливих програм

SOC Prime AI Rules
11 вересня 2026

IOC (DestinationIP) для виявлення: Популярність Grand Theft Auto VI веде до шкідливих програм

SOC Prime AI Rules
11 вересня 2026

Виявлення Chaos Ransomware [Windows File Event]

SOC Prime AI Rules
11 вересня 2026

Виявлення шкідливого IP-адреси NJRAT [AWS Cloudtrail]

SOC Prime AI Rules
11 вересня 2026

Розповсюдження шкідливого ПЗ GTA6 [Створення процесу Windows]

SOC Prime AI Rules
11 вересня 2026

Виконання симуляції

  • Розповідь про атаку та команди: Зловмисник успішно обійшов периметрові захисти і переходить до фінального етапу своєї місії: вимагання. Після шифрування даних користувача, Chaos ransomware створює спеціальний файл під назвою read_it.txt у різних каталогах, щоб надати інструкції щодо того, як сплатити викуп. Ця симуляція імітує створення цього файлу для перевірки, чи SOC отримує сповіщення для цього конкретного індикатора Chaos Ransomware.

  • Регресійний тестовий скрипт:

    # Скрипт симуляції для імітації утворення вимагачем Chaos ransom note
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $RansomNoteContent = "ВАШІ ФАЙЛИ ЗАШИФРОВАНІ. ЗАПЛАТІТЬ 0.5 BTC НА НАСТУПНУ АДРЕСУ..."
    
    Write-Host "[+] Імітація Chaos Рансомвару: Створюється ransom note в $TargetDir" -ForegroundColor Cyan
    
    try {
        $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
        Set-Content -Path $Path -Value $RansomNoteContent
        Write-Host "[SUCCESS] Файл створено: $Path" -ForegroundColor Green
    }
    catch {
        Write-Host "[ERROR] Не вдалося створити файл: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Команди очищення:

    # Скріпт очищення для видалення імітованої ransom note
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
    
    if (Test-Path $Path) {
        Remove-Item -Path $Path -Force
        Write-Host "[+] Очищення завершено: $Path видалено." -ForegroundColor Green
    } else {
        Write-Host "[-] Очищення пропущено: Файл не знайдено." -ForegroundColor Yellow
    }