SOC Prime Bias: High

11 Sep 2026 21:53 UTC

Iscas Temáticas de GTA VI Levam Usuários a Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Iscas Temáticas de GTA VI Levam Usuários a Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaças estão explorando o interesse no próximo lançamento de Grand Theft Auto VI, distribuindo arquivos ISO maliciosos através de envenenamento de SEO e sites de torrents. Esses arquivos entregam uma combinação de RATs, infostealers e ransomware que se comporta como um limpador destrutivo. A campanha parece ter como alvo principal jogadores falantes de russo.

Investigação

A Huntress analisou um arquivo ISO malicioso disfarçado como uma versão vazada do GTA6 em um ambiente de sandbox. A investigação descobriu uma cadeia de infecção de múltiplos estágios envolvendo instaladores falsos, múltiplos RATs como NJRAT e DCRAT, e o infostealer Mercurial Grabber. Os pesquisadores também identificaram o ransomware Chaos sendo usado para destruir arquivos ao invés de exigir pagamento.

Mitigação

Os usuários devem evitar baixar software crackeado, vazado ou não lançado de fontes não confiáveis. Manter ferramentas de segurança, como o Windows Defender, totalmente atualizadas pode ajudar a detectar as famílias de malware envolvidas. As organizações também devem manter uma proteção robusta de endpoint para bloquear instaladores não autorizados e a execução de cargas suspeitas.

Resposta

Se a violação for suspeita, o sistema afetado deve ser desconectado da rede imediatamente. Uma reimaginação completa do sistema deve ser realizada para remover todos os mecanismos de persistência e componentes maliciosos. As senhas dos usuários também devem ser redefinidas, e a autenticação multifator (MFA) habilitada em todas as contas relevantes.

Fluxo de Ataque

Detecções

Execução de Processos do Sistema de Caminhos Atípicos (via criação_de_processo)

Equipe SOC Prime
11 de setembro de 2026

LOLBAS WScript / CScript (via criação_de_processo)

Equipe SOC Prime
11 de setembro de 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
11 de setembro de 2026

Possível Serviço de Tunelamento de Porta (via dns)

Equipe SOC Prime
11 de setembro de 2026

IOCs (HashMd5) para detectar: Hype de Grand Theft Auto VI Leva a Malware

Regras de IA da SOC Prime
11 de setembro de 2026

IOCs (SourceIP) para detectar: Hype de Grand Theft Auto VI Leva a Malware

Regras de IA da SOC Prime
11 de setembro de 2026

IOCs (DestinationIP) para detectar: Hype de Grand Theft Auto VI Leva a Malware

Regras de IA da SOC Prime
11 de setembro de 2026

Detecção de Nota de Resgate do Chaos Ransomware [Evento de Arquivo do Windows]

Regras de IA da SOC Prime
11 de setembro de 2026

Detecção de Conexão com Endereço IP Malicioso do NJRAT [AWS Cloudtrail]

Regras de IA da SOC Prime
11 de setembro de 2026

Distribuição de Malware GTA6 [Criação de Processo do Windows]

Regras de IA da SOC Prime
11 de setembro de 2026

Execução de Simulação

  • Narrativa de Ataque e Comandos: O adversário contornou com sucesso as defesas do perímetro e está se movendo para a etapa final de sua missão: extorsão. Após criptografar os dados do usuário, o ransomware Chaos deixa cair um arquivo específico chamado read_it.txt em vários diretórios para fornecer instruções sobre como pagar o resgate. Esta simulação imita a queda deste arquivo específico para verificar se o SOC recebe um alerta para este indicador específico de Chaos Ransomware.

  • Script de Teste de Regressão:

    # Script de simulação para imitar Chaos Ransomware deixando uma nota de resgate
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $RansomNoteContent = "SEUS ARQUIVOS ESTÃO CRIPTOGRAFADOS. PAGUE 0,5 BTC PARA O SEGUINTE ENDEREÇO..."
    
    Write-Host "[+] Simulando Chaos Ransomware: Deixando nota de resgate em $TargetDir" -ForegroundColor Cyan
    
    try {
        $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
        Set-Content -Path $Path -Value $RansomNoteContent
        Write-Host "[SUCCESS] Arquivo criado: $Path" -ForegroundColor Green
    }
    catch {
        Write-Host "[ERROR] Falha ao criar arquivo: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Comandos de Limpeza:

    # Script de limpeza para remover a nota de resgate simulada
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
    
    if (Test-Path $Path) {
        Remove-Item -Path $Path -Force
        Write-Host "[+] Limpeza completa: $Path removido." -ForegroundColor Green
    } else {
        Write-Host "[-] Limpeza pulada: Arquivo não encontrado." -ForegroundColor Yellow
    }