Trappole a Tema GTA VI Inducono gli Utenti al Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Gli attori delle minacce stanno sfruttando l’interesse per l’imminente rilascio di Grand Theft Auto VI distribuendo file ISO malevoli attraverso avvelenamento SEO e siti torrent. Questi file forniscono una combinazione di RAT, infostealer e ransomware che si comporta come un wiper distruttivo. La campagna sembra mirare principalmente ai giocatori di lingua russa.
Indagine
Huntress ha analizzato un file ISO malevolo mascherato come una build trapelata di GTA6 all’interno di un ambiente sandbox. L’indagine ha rivelato una catena di infezione a più fasi che coinvolge falsi installatori, più RAT come NJRAT e DCRAT, e l’infostealer Mercurial Grabber. I ricercatori hanno anche identificato l’uso del ransomware Chaos per distruggere file piuttosto che richiedere un pagamento.
Mitigazione
Gli utenti dovrebbero evitare di scaricare software crackato, trapelato o non rilasciato da fonti non attendibili. Mantenere gli strumenti di sicurezza come Windows Defender completamente aggiornati può aiutare a rilevare le famiglie di malware coinvolte. Le organizzazioni dovrebbero anche mantenere una protezione endpoint robusta per bloccare installatori non autorizzati e l’esecuzione di payload sospetti.
Risposta
Se si sospetta una compromissione, il sistema interessato dovrebbe essere disconnesso immediatamente dalla rete. Si dovrebbe eseguire una reimaging completa del sistema per rimuovere tutti i meccanismi di persistenza e i componenti malevoli. Le password degli utenti dovrebbero inoltre essere reimpostate, e l’autenticazione a più fattori (MFA) abilitata su tutti gli account rilevanti.
Flusso di Attacco
Rilevamenti
Esecuzione di Processi di Sistema da Percorsi Insoliti (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Possibile Infiltrazione / Esfiltrazione Dati / C2 tramite Servizi / Strumenti di Terze Parti (via proxy)
Possibile Servizio di Port Tunneling (via dns)
IOC (HashMd5) per rilevare: Grand Theft Auto VI Hype Leads to Malware
IOC (SourceIP) per rilevare: Grand Theft Auto VI Hype Leads to Malware
IOC (DestinationIP) per rilevare: Grand Theft Auto VI Hype Leads to Malware
Rilevamento della Nota di Riscatto del Ransomware Chaos [Evento File Windows]
Rilevamento Connessione IP Maligno NJRAT [AWS Cloudtrail]
Distribuzione Malware GTA6 [Creazione Processo Windows]
Esecuzione di Simulazione
-
Narrazione dell’Attacco & Comandi: L’avversario è riuscito a bypassare le difese perimetrali e sta passando alla fase finale della sua missione: l’estorsione. Dopo aver crittografato i dati dell’utente, il ransomware Chaos rilascia uno specifico file chiamato
read_it.txtnelle varie directory per fornire istruzioni su come pagare il riscatto. Questa simulazione emula il rilascio di questo specifico file per verificare se il SOC riceve un avviso per questo specifico indicatore del Ransomware Chaos. -
Script di Test di Regressione:
# Script di simulazione per emulare il rilascio della nota di riscatto del Ransomware Chaos $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "I TUOI FILE SONO CRITTOGRAFATI. PAGA 0,5 BTC AL SEGUENTE INDIRIZZO..." Write-Host "[+] Simulazione Ransomware Chaos: Rilascio della nota di riscatto in $TargetDir" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[SUCCESSO] File creato: $Path" -ForegroundColor Green } catch { Write-Host "[ERRORE] Impossibile creare il file: $($_.Exception.Message)" -ForegroundColor Red } -
Comandi di Pulizia:
# Script di pulizia per rimuovere la nota di riscatto simulata $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] Pulizia completata: $Path rimosso." -ForegroundColor Green } else { Write-Host "[-] Pulizia saltata: File non trovato." -ForegroundColor Yellow }