SOC Prime Bias: High

11 Sep 2026 21:53 UTC

Señuelos Temáticos de GTA VI Llevan a los Usuarios a Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Señuelos Temáticos de GTA VI Llevan a los Usuarios a Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están explotando el interés en el próximo lanzamiento de Grand Theft Auto VI distribuyendo archivos ISO maliciosos a través de envenenamiento SEO y sitios web de torrents. Estos archivos entregan una combinación de RATs, robadores de información y ransomware que se comporta como un limpiador destructivo. La campaña parece dirigirse principalmente a jugadores de habla rusa.

Investigación

Huntress analizó un archivo ISO malicioso disfrazado como una compilación filtrada de GTA6 dentro de un entorno sandbox. La investigación descubrió una cadena de infección de múltiples etapas que involucra instaladores falsos, múltiples RATs como NJRAT y DCRAT, y el robador de información Mercurial Grabber. Los investigadores también identificaron que el ransomware Chaos fue utilizado para destruir archivos en lugar de exigir un pago.

Mitigación

Los usuarios deben evitar descargar software crackeado, filtrado o no lanzado de fuentes no confiables. Mantener las herramientas de seguridad como Windows Defender completamente actualizadas puede ayudar a detectar las familias de malware involucradas. Las organizaciones también deben mantener una protección robusta de puntos finales para bloquear instaladores no autorizados y la ejecución de cargas útiles sospechosas.

Respuesta

Si se sospecha de un compromiso, el sistema afectado debe ser desconectado de la red inmediatamente. Se debe realizar una nueva imagen completa del sistema para eliminar todos los mecanismos de persistencia y componentes maliciosos. También se deben restablecer las contraseñas de usuario y habilitar la autenticación multifactor (MFA) en todas las cuentas relevantes.

Flujo de Ataque

Detecciones

Ejecución de Procesos del Sistema desde Rutas Atípicas (vía creación_de_procesos)

Equipo de SOC Prime
11 Sep 2026

LOLBAS WScript / CScript (vía creación_de_procesos)

Equipo de SOC Prime
11 Sep 2026

Posible Infiltración / Exfiltración de Datos / C2 a través de Servicios / Herramientas de Terceros (vía proxy)

Equipo de SOC Prime
11 Sep 2026

Posible Servicio de Tunelización de Puertos (vía dns)

Equipo de SOC Prime
11 Sep 2026

IOCs (HashMd5) para detectar: El Hype de Grand Theft Auto VI Conduce a Malware

Reglas de AI de SOC Prime
11 Sep 2026

IOCs (SourceIP) para detectar: El Hype de Grand Theft Auto VI Conduce a Malware

Reglas de AI de SOC Prime
11 Sep 2026

IOCs (DestinationIP) para detectar: El Hype de Grand Theft Auto VI Conduce a Malware

Reglas de AI de SOC Prime
11 Sep 2026

Detección de Nota de Rescate de Chaos Ransomware [Evento de Archivo de Windows]

Reglas de AI de SOC Prime
11 Sep 2026

Detección de Conexión de Dirección IP Maliciosa de NJRAT [AWS Cloudtrail]

Reglas de AI de SOC Prime
11 Sep 2026

Distribución de Malware de GTA6 [Creación de Procesos de Windows]

Reglas de AI de SOC Prime
11 Sep 2026

Ejecución de Simulación

  • Narrativa y Comandos de Ataque: El adversario ha logrado eludir las defensas perimetrales y se está moviendo a la etapa final de su misión: extorsión. Después de cifrar los datos del usuario, el ransomware Chaos deja caer un archivo específico llamado read_it.txt en varios directorios para proporcionar instrucciones sobre cómo pagar el rescate. Esta simulación imita la colocación de este archivo específico para verificar si el SOC recibe una alerta para este indicador específico del ransomware Chaos.

  • Guion de Prueba de Regresión:

    # Guión de simulación para imitar que Chaos Ransomware deja caer una nota de rescate
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $RansomNoteContent = "TUS ARCHIVOS ESTÁN CIFRADOS. PAGA 0.5 BTC A LA SIGUIENTE DIRECCIÓN..."
    
    Write-Host "[+] Simulando Chaos Ransomware: Dejar nota de rescate en $TargetDir" -ForegroundColor Cyan
    
    try {
        $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
        Set-Content -Path $Path -Value $RansomNoteContent
        Write-Host "[ÉXITO] Archivo creado: $Path" -ForegroundColor Green
    }
    catch {
        Write-Host "[ERROR] Error al crear el archivo: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Comandos de Limpieza:

    # Guión de limpieza para eliminar la nota de rescate simulada
    $TargetDir = "$env:USERPROFILEDocuments"
    $RansomNoteName = "read_it.txt"
    $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName
    
    if (Test-Path $Path) {
        Remove-Item -Path $Path -Force
        Write-Host "[+] Limpieza completa: $Path eliminado." -ForegroundColor Green
    } else {
        Write-Host "[-] Limpieza omitida: Archivo no encontrado." -ForegroundColor Yellow
    }