Señuelos Temáticos de GTA VI Llevan a los Usuarios a Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están explotando el interés en el próximo lanzamiento de Grand Theft Auto VI distribuyendo archivos ISO maliciosos a través de envenenamiento SEO y sitios web de torrents. Estos archivos entregan una combinación de RATs, robadores de información y ransomware que se comporta como un limpiador destructivo. La campaña parece dirigirse principalmente a jugadores de habla rusa.
Investigación
Huntress analizó un archivo ISO malicioso disfrazado como una compilación filtrada de GTA6 dentro de un entorno sandbox. La investigación descubrió una cadena de infección de múltiples etapas que involucra instaladores falsos, múltiples RATs como NJRAT y DCRAT, y el robador de información Mercurial Grabber. Los investigadores también identificaron que el ransomware Chaos fue utilizado para destruir archivos en lugar de exigir un pago.
Mitigación
Los usuarios deben evitar descargar software crackeado, filtrado o no lanzado de fuentes no confiables. Mantener las herramientas de seguridad como Windows Defender completamente actualizadas puede ayudar a detectar las familias de malware involucradas. Las organizaciones también deben mantener una protección robusta de puntos finales para bloquear instaladores no autorizados y la ejecución de cargas útiles sospechosas.
Respuesta
Si se sospecha de un compromiso, el sistema afectado debe ser desconectado de la red inmediatamente. Se debe realizar una nueva imagen completa del sistema para eliminar todos los mecanismos de persistencia y componentes maliciosos. También se deben restablecer las contraseñas de usuario y habilitar la autenticación multifactor (MFA) en todas las cuentas relevantes.
Flujo de Ataque
Detecciones
Ejecución de Procesos del Sistema desde Rutas Atípicas (vía creación_de_procesos)
LOLBAS WScript / CScript (vía creación_de_procesos)
Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (vía proxy)
Posible Servicio de Tunelización de Puertos (vía dns)
IOCs (HashMd5) para detectar: El Hype de Grand Theft Auto VI Conduce a Malware
IOCs (SourceIP) para detectar: El Hype de Grand Theft Auto VI Conduce a Malware
IOCs (DestinationIP) para detectar: El Hype de Grand Theft Auto VI Conduce a Malware
Detección de Nota de Rescate de Chaos Ransomware [Evento de Archivo de Windows]
Detección de Conexión de Dirección IP Maliciosa de NJRAT [AWS Cloudtrail]
Distribución de Malware de GTA6 [Creación de Procesos de Windows]
Ejecución de Simulación
-
Narrativa y Comandos de Ataque: El adversario ha logrado eludir las defensas perimetrales y se está moviendo a la etapa final de su misión: extorsión. Después de cifrar los datos del usuario, el ransomware Chaos deja caer un archivo específico llamado
read_it.txten varios directorios para proporcionar instrucciones sobre cómo pagar el rescate. Esta simulación imita la colocación de este archivo específico para verificar si el SOC recibe una alerta para este indicador específico del ransomware Chaos. -
Guion de Prueba de Regresión:
# Guión de simulación para imitar que Chaos Ransomware deja caer una nota de rescate $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "TUS ARCHIVOS ESTÁN CIFRADOS. PAGA 0.5 BTC A LA SIGUIENTE DIRECCIÓN..." Write-Host "[+] Simulando Chaos Ransomware: Dejar nota de rescate en $TargetDir" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[ÉXITO] Archivo creado: $Path" -ForegroundColor Green } catch { Write-Host "[ERROR] Error al crear el archivo: $($_.Exception.Message)" -ForegroundColor Red } -
Comandos de Limpieza:
# Guión de limpieza para eliminar la nota de rescate simulada $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] Limpieza completa: $Path eliminado." -ForegroundColor Green } else { Write-Host "[-] Limpieza omitida: Archivo no encontrado." -ForegroundColor Yellow }