SOC Prime Bias: High

11 Sep 2026 21:53 UTC

Les Leurres Thématiques de GTA VI Mènent les Utilisateurs à des Logiciels Malveillants

Author Photo
SOC Prime Team linkedin icon Suivre
Les Leurres Thématiques de GTA VI Mènent les Utilisateurs à des Logiciels Malveillants
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs malveillants exploitent l’intérêt suscité par la sortie prochaine de Grand Theft Auto VI en distribuant des fichiers ISO malveillants via l’empoisonnement SEO et les sites de torrents. Ces fichiers délivrent une combinaison de RAT, de voleurs d’informations, et de ransomwares se comportant comme des destructeurs de fichiers. La campagne semble cibler principalement les joueurs russophones.

Enquête

Huntress a analysé un fichier ISO malveillant déguisé en fuite de la version de GTA6 dans un environnement sandbox. L’enquête a révélé une chaîne d’infection en plusieurs étapes impliquant de faux installateurs, plusieurs RAT tels que NJRAT et DCRAT, et le voleur d’informations Mercurial Grabber. Les chercheurs ont également identifié le ransomware Chaos utilisé pour détruire des fichiers plutôt que pour demander un paiement.

Atténuation

Les utilisateurs doivent éviter de télécharger des logiciels piratés, fuités ou non publiés à partir de sources non fiables. Garder les outils de sécurité tels que Windows Defender entièrement à jour peut aider à détecter les familles de logiciels malveillants impliquées. Les organisations devraient également maintenir une protection robuste des endpoints pour bloquer les installateurs non autorisés et l’exécution de charges utiles suspectes.

Réponse

Si une compromission est suspectée, le système affecté doit être déconnecté du réseau immédiatement. Une réimage complète du système doit être effectuée pour supprimer tous les mécanismes de persistance et les composants malveillants. Les mots de passe des utilisateurs doivent également être réinitialisés, et l’authentification multifactorielle (MFA) activée sur tous les comptes concernés.

Flux d’attaque

Détections

Exécution des processus système depuis des chemins atypiques (via process_creation)

Équipe SOC Prime
11 sept. 2026

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
11 sept. 2026

Possible infiltration/exfiltration de données/C2 via des services/outils tiers (via proxy)

Équipe SOC Prime
11 sept. 2026

Service de tunneling de port possible (via dns)

Équipe SOC Prime
11 sept. 2026

IOC (HashMd5) pour détecter : L’engouement pour Grand Theft Auto VI mène aux logiciels malveillants

Règles IA de SOC Prime
11 sept. 2026

IOC (SourceIP) pour détecter : L’engouement pour Grand Theft Auto VI mène aux logiciels malveillants

Règles IA de SOC Prime
11 sept. 2026

IOC (DestinationIP) pour détecter : L’engouement pour Grand Theft Auto VI mène aux logiciels malveillants

Règles IA de SOC Prime
11 sept. 2026

Détection de la note de rançon Chaos Ransomware [Évènement de fichier Windows]

Règles IA de SOC Prime
11 sept. 2026

Détection de connexion d’adresse IP malveillante NJRAT [AWS Cloudtrail]

Règles IA de SOC Prime
11 sept. 2026

Distribution de logiciel malveillant GTA6 [Création de processus Windows]

Règles IA de SOC Prime
11 sept. 2026

Exécution de simulation

  • Narratif et commandes de l’attaque : L’adversaire a réussi à contourner les défenses périmétriques et passe à la phase finale de sa mission : l’extorsion. Après avoir chiffré les données de l’utilisateur, le ransomware Chaos dépose un fichier spécifique nommé read_it.txt dans divers répertoires pour fournir les instructions sur comment payer la rançon. Cette simulation imite le dépôt de ce fichier spécifique pour vérifier si le SOC reçoit une alerte pour cet indicateur spécifique de Chaos Ransomware.

  • Script de test de régression :

    # Script de simulation pour imiter le dépôt d'une note de rançon par Chaos Ransomware
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $RansomNoteContent = "VOS FICHIERS SONT CHIFFRÉS. PAYEZ 0,5 BTC À L'ADRESSE SUIVANTE..."
    
    Write-Host "[+] Simulation du ransomware Chaos : Dépôt de la note de rançon dans $TargetDir" -ForegroundColor Cyan
    
    try {
        $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
        Set-Content -Path $Path -Value $RansomNoteContent
        Write-Host "[SUCCESS] Fichier créé : $Path" -ForegroundColor Green
    }
    catch {
        Write-Host "[ERROR] Échec de création du fichier : $($_.Exception.Message)" -ForegroundColor Red
    }
  • Commandes de nettoyage :

    # Script de nettoyage pour supprimer la note de rançon simulée
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
    
    if (Test-Path $Path) {
        Remove-Item -Path $Path -Force
        Write-Host "[+] Nettoyage terminé : $Path supprimé." -ForegroundColor Green
    } else {
        Write-Host "[-] Nettoyage sauté : Fichier non trouvé." -ForegroundColor Yellow
    }