Iscas Temáticas de GTA VI Levam Usuários a Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaças estão explorando o interesse no próximo lançamento de Grand Theft Auto VI, distribuindo arquivos ISO maliciosos através de envenenamento de SEO e sites de torrents. Esses arquivos entregam uma combinação de RATs, infostealers e ransomware que se comporta como um limpador destrutivo. A campanha parece ter como alvo principal jogadores falantes de russo.
Investigação
A Huntress analisou um arquivo ISO malicioso disfarçado como uma versão vazada do GTA6 em um ambiente de sandbox. A investigação descobriu uma cadeia de infecção de múltiplos estágios envolvendo instaladores falsos, múltiplos RATs como NJRAT e DCRAT, e o infostealer Mercurial Grabber. Os pesquisadores também identificaram o ransomware Chaos sendo usado para destruir arquivos ao invés de exigir pagamento.
Mitigação
Os usuários devem evitar baixar software crackeado, vazado ou não lançado de fontes não confiáveis. Manter ferramentas de segurança, como o Windows Defender, totalmente atualizadas pode ajudar a detectar as famílias de malware envolvidas. As organizações também devem manter uma proteção robusta de endpoint para bloquear instaladores não autorizados e a execução de cargas suspeitas.
Resposta
Se a violação for suspeita, o sistema afetado deve ser desconectado da rede imediatamente. Uma reimaginação completa do sistema deve ser realizada para remover todos os mecanismos de persistência e componentes maliciosos. As senhas dos usuários também devem ser redefinidas, e a autenticação multifator (MFA) habilitada em todas as contas relevantes.
Fluxo de Ataque
Detecções
Execução de Processos do Sistema de Caminhos Atípicos (via criação_de_processo)
LOLBAS WScript / CScript (via criação_de_processo)
Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)
Possível Serviço de Tunelamento de Porta (via dns)
IOCs (HashMd5) para detectar: Hype de Grand Theft Auto VI Leva a Malware
IOCs (SourceIP) para detectar: Hype de Grand Theft Auto VI Leva a Malware
IOCs (DestinationIP) para detectar: Hype de Grand Theft Auto VI Leva a Malware
Detecção de Nota de Resgate do Chaos Ransomware [Evento de Arquivo do Windows]
Detecção de Conexão com Endereço IP Malicioso do NJRAT [AWS Cloudtrail]
Distribuição de Malware GTA6 [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa de Ataque e Comandos: O adversário contornou com sucesso as defesas do perímetro e está se movendo para a etapa final de sua missão: extorsão. Após criptografar os dados do usuário, o ransomware Chaos deixa cair um arquivo específico chamado
read_it.txtem vários diretórios para fornecer instruções sobre como pagar o resgate. Esta simulação imita a queda deste arquivo específico para verificar se o SOC recebe um alerta para este indicador específico de Chaos Ransomware. -
Script de Teste de Regressão:
# Script de simulação para imitar Chaos Ransomware deixando uma nota de resgate $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "SEUS ARQUIVOS ESTÃO CRIPTOGRAFADOS. PAGUE 0,5 BTC PARA O SEGUINTE ENDEREÇO..." Write-Host "[+] Simulando Chaos Ransomware: Deixando nota de resgate em $TargetDir" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[SUCCESS] Arquivo criado: $Path" -ForegroundColor Green } catch { Write-Host "[ERROR] Falha ao criar arquivo: $($_.Exception.Message)" -ForegroundColor Red } -
Comandos de Limpeza:
# Script de limpeza para remover a nota de resgate simulada $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] Limpeza completa: $Path removido." -ForegroundColor Green } else { Write-Host "[-] Limpeza pulada: Arquivo não encontrado." -ForegroundColor Yellow }