Les Leurres Thématiques de GTA VI Mènent les Utilisateurs à des Logiciels Malveillants
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs malveillants exploitent l’intérêt suscité par la sortie prochaine de Grand Theft Auto VI en distribuant des fichiers ISO malveillants via l’empoisonnement SEO et les sites de torrents. Ces fichiers délivrent une combinaison de RAT, de voleurs d’informations, et de ransomwares se comportant comme des destructeurs de fichiers. La campagne semble cibler principalement les joueurs russophones.
Enquête
Huntress a analysé un fichier ISO malveillant déguisé en fuite de la version de GTA6 dans un environnement sandbox. L’enquête a révélé une chaîne d’infection en plusieurs étapes impliquant de faux installateurs, plusieurs RAT tels que NJRAT et DCRAT, et le voleur d’informations Mercurial Grabber. Les chercheurs ont également identifié le ransomware Chaos utilisé pour détruire des fichiers plutôt que pour demander un paiement.
Atténuation
Les utilisateurs doivent éviter de télécharger des logiciels piratés, fuités ou non publiés à partir de sources non fiables. Garder les outils de sécurité tels que Windows Defender entièrement à jour peut aider à détecter les familles de logiciels malveillants impliquées. Les organisations devraient également maintenir une protection robuste des endpoints pour bloquer les installateurs non autorisés et l’exécution de charges utiles suspectes.
Réponse
Si une compromission est suspectée, le système affecté doit être déconnecté du réseau immédiatement. Une réimage complète du système doit être effectuée pour supprimer tous les mécanismes de persistance et les composants malveillants. Les mots de passe des utilisateurs doivent également être réinitialisés, et l’authentification multifactorielle (MFA) activée sur tous les comptes concernés.
Flux d’attaque
Détections
Exécution des processus système depuis des chemins atypiques (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Possible infiltration/exfiltration de données/C2 via des services/outils tiers (via proxy)
Service de tunneling de port possible (via dns)
IOC (HashMd5) pour détecter : L’engouement pour Grand Theft Auto VI mène aux logiciels malveillants
IOC (SourceIP) pour détecter : L’engouement pour Grand Theft Auto VI mène aux logiciels malveillants
IOC (DestinationIP) pour détecter : L’engouement pour Grand Theft Auto VI mène aux logiciels malveillants
Détection de la note de rançon Chaos Ransomware [Évènement de fichier Windows]
Détection de connexion d’adresse IP malveillante NJRAT [AWS Cloudtrail]
Distribution de logiciel malveillant GTA6 [Création de processus Windows]
Exécution de simulation
-
Narratif et commandes de l’attaque : L’adversaire a réussi à contourner les défenses périmétriques et passe à la phase finale de sa mission : l’extorsion. Après avoir chiffré les données de l’utilisateur, le ransomware Chaos dépose un fichier spécifique nommé
read_it.txtdans divers répertoires pour fournir les instructions sur comment payer la rançon. Cette simulation imite le dépôt de ce fichier spécifique pour vérifier si le SOC reçoit une alerte pour cet indicateur spécifique de Chaos Ransomware. -
Script de test de régression :
# Script de simulation pour imiter le dépôt d'une note de rançon par Chaos Ransomware $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "VOS FICHIERS SONT CHIFFRÉS. PAYEZ 0,5 BTC À L'ADRESSE SUIVANTE..." Write-Host "[+] Simulation du ransomware Chaos : Dépôt de la note de rançon dans $TargetDir" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[SUCCESS] Fichier créé : $Path" -ForegroundColor Green } catch { Write-Host "[ERROR] Échec de création du fichier : $($_.Exception.Message)" -ForegroundColor Red } -
Commandes de nettoyage :
# Script de nettoyage pour supprimer la note de rançon simulée $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] Nettoyage terminé : $Path supprimé." -ForegroundColor Green } else { Write-Host "[-] Nettoyage sauté : Fichier non trouvé." -ForegroundColor Yellow }