📰 Source : Cryptika (relayant CyberSecurityNews.com), publié le 25 août 2026.
🎯 Contexte : Une campagne de distribution de malware exploite l’engouement autour de GTA 6 pour piéger des utilisateurs Windows cherchant une démo ou un accès anticipé au jeu. La campagne a été identifiée et documentée par Malwarebytes.
🕵️ Mécanisme d’attaque :
- Des sites frauduleux imitant l’identité visuelle de Rockstar Games apparaissent dans les résultats de recherche Google.
- Ces sites proposent de faux boutons « Download » ou « Play Now » délivrant un exécutable malveillant (
gta6_installer.exe, 1,1 Mo). - Le fichier est un Vidar information stealer, dont le premier échantillon a été observé le 19 août 2026, un jour après la diffusion de nouveaux leaks de gameplay.
💾 Capacités du malware :
- Collecte des identifiants sauvegardés, cookies de session, historique de navigation et téléchargements, données autofill, et credentials FTP.
- Cible 19 navigateurs : Chrome, Edge, Firefox, Brave, Opera, Vivaldi, et d’autres.
- Cible également les données Thunderbird, Comet, et le composant navigateur de Roblox Studio.
- Lance Chrome, Edge et Firefox en mode caché pour accéder aux données protégées, puis supprime les dossiers temporaires.
- Utilise des profils Telegram, Pinterest et Steam Community comme dead-drop resolvers pour pointer vers les serveurs attaquants.
- Aucun mécanisme de persistance (pas d’entrée de démarrage, tâche planifiée ou service) n’a été observé.
🌐 Infrastructure : Connexions observées vers plusieurs domaines sous 1001gacor[.]org, 11gokil[.]org et sm188dnsx[.]top, ainsi que vers sm188daftar[.]mom.
📋 Type d’article : Analyse de menace avec IoCs complets, publiée à des fins d’information et de détection pour les équipes SOC et CTI.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1056.003 — Input Capture: Web Portal Capture (Credential Access)
- T1102.001 — Web Service: Dead Drop Resolver (Command and Control)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
- T1176 — Browser Extensions (Persistence)
IOC
- Domaines :
gta6demo.asia— VT · URLhaus · ThreatFox - Domaines :
gta6demo.eu— VT · URLhaus · ThreatFox - Domaines :
gta6demo.us— VT · URLhaus · ThreatFox - Domaines :
rockstar-gta-6.com— VT · URLhaus · ThreatFox - Domaines :
ses.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
ket.sm188daftar.mom— VT · URLhaus · ThreatFox - Domaines :
ket.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
ljr.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
nhg.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
bob.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
kra.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
brr.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
sto.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
rex.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
bib.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
ges.1001gacor.org— VT · URLhaus · ThreatFox - Domaines :
tax.11gokil.org— VT · URLhaus · ThreatFox - Domaines :
sii.11gokil.org— VT · URLhaus · ThreatFox - Domaines :
zaf.11gokil.org— VT · URLhaus · ThreatFox - Domaines :
dez.11gokil.org— VT · URLhaus · ThreatFox - Domaines :
tax.sm188dnsx.top— VT · URLhaus · ThreatFox - Domaines :
sii.sm188dnsx.top— VT · URLhaus · ThreatFox - Domaines :
zaf.sm188dnsx.top— VT · URLhaus · ThreatFox - URLs :
https://telegram.me/m1duus— URLhaus - URLs :
https://t.me/m1duus— URLhaus - URLs :
https://pinterest.com/m1duus— URLhaus - URLs :
https://steamcommunity.com/profiles/76561198657426610— URLhaus - SHA256 :
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0— VT · MalwareBazaar - Fichiers :
gta6_installer.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Vidar (stealer)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ cryptika.com — source reconnue (Rösti community) (20pts)
- ✅ 7448 chars — texte complet (fulltext extrait) (15pts)
- ✅ 29 IOCs dont des hashes (15pts)
- ✅ 4/7 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
a8f19d598e6a49d8…(sha256) → VT (49/76 détections)gta6demo.asia(domain) → VT (7/91 détections)gta6demo.eu(domain) → VT (4/91 détections)gta6demo.us(domain) → VT (4/91 détections)
🔗 Source originale : https://www.cryptika.com/fake-gta-6-demo-is-actually-malware-that-steals-your-passwords-and-logged-in-sessions/