📰 Source : Cryptika (relayant CyberSecurityNews.com), publié le 25 août 2026.

🎯 Contexte : Une campagne de distribution de malware exploite l’engouement autour de GTA 6 pour piéger des utilisateurs Windows cherchant une démo ou un accès anticipé au jeu. La campagne a été identifiée et documentée par Malwarebytes.

🕵️ Mécanisme d’attaque :

  • Des sites frauduleux imitant l’identité visuelle de Rockstar Games apparaissent dans les résultats de recherche Google.
  • Ces sites proposent de faux boutons « Download » ou « Play Now » délivrant un exécutable malveillant (gta6_installer.exe, 1,1 Mo).
  • Le fichier est un Vidar information stealer, dont le premier échantillon a été observé le 19 août 2026, un jour après la diffusion de nouveaux leaks de gameplay.

💾 Capacités du malware :

  • Collecte des identifiants sauvegardés, cookies de session, historique de navigation et téléchargements, données autofill, et credentials FTP.
  • Cible 19 navigateurs : Chrome, Edge, Firefox, Brave, Opera, Vivaldi, et d’autres.
  • Cible également les données Thunderbird, Comet, et le composant navigateur de Roblox Studio.
  • Lance Chrome, Edge et Firefox en mode caché pour accéder aux données protégées, puis supprime les dossiers temporaires.
  • Utilise des profils Telegram, Pinterest et Steam Community comme dead-drop resolvers pour pointer vers les serveurs attaquants.
  • Aucun mécanisme de persistance (pas d’entrée de démarrage, tâche planifiée ou service) n’a été observé.

🌐 Infrastructure : Connexions observées vers plusieurs domaines sous 1001gacor[.]org, 11gokil[.]org et sm188dnsx[.]top, ainsi que vers sm188daftar[.]mom.

📋 Type d’article : Analyse de menace avec IoCs complets, publiée à des fins d’information et de détection pour les équipes SOC et CTI.

🧠 TTPs et IOCs détectés

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1056.003 — Input Capture: Web Portal Capture (Credential Access)
  • T1102.001 — Web Service: Dead Drop Resolver (Command and Control)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1176 — Browser Extensions (Persistence)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Vidar (stealer)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 7448 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 29 IOCs dont des hashes (15pts)
  • ✅ 4/7 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • a8f19d598e6a49d8… (sha256) → VT (49/76 détections)
  • gta6demo.asia (domain) → VT (7/91 détections)
  • gta6demo.eu (domain) → VT (4/91 détections)
  • gta6demo.us (domain) → VT (4/91 détections)

🔗 Source originale : https://www.cryptika.com/fake-gta-6-demo-is-actually-malware-that-steals-your-passwords-and-logged-in-sessions/