Cibercriminosos exploram a expectativa por GTA 6 para espalhar malware
A enorme expectativa pelo lançamento de GTA 6 passou a ser aproveitada por criminosos digitais para disseminar programas maliciosos. Analistas da Huntress identificaram uma campanha que utiliza supostos instaladores do jogo para infectar computadores com ferramentas de espionagem, ladrões de informações e até um malware capaz de destruir arquivos.
A operação combina diferentes canais de distribuição. Entre eles estão páginas manipuladas para aparecer em resultados de busca, fóruns voltados a jogos, plataformas de torrent e publicações compartilhadas em redes sociais. O objetivo é alcançar usuários que procuram versões antecipadas, cópias vazadas, cracks ou supostos testes do título.
Um dos principais recursos usados na fraude são arquivos ISO com mais de 100 GB. O tamanho exagerado serve para transmitir uma aparência de autenticidade e dificultar a desconfiança da vítima. Na prática, grande parte desse volume é composta por dados inúteis, inseridos apenas para fazer o arquivo parecer uma instalação completa e legítima.
Depois que o usuário executa o instalador, a tela apresenta mensagens em russo informando que o crack é inválido ou que não foi possível localizar uma licença. O erro simulado reforça a impressão de que o download simplesmente não funcionou. Entretanto, enquanto a vítima tenta solucionar o suposto problema, os componentes maliciosos continuam ativos em segundo plano.
Ferramentas permitem controlar o computador remotamente
A campanha distribui, entre outras ameaças, o NJRAT e o DCRAT. Esses programas pertencem à categoria dos trojans de acesso remoto e podem conceder aos invasores amplo controle sobre o dispositivo comprometido.
Com essas ferramentas, os criminosos conseguem registrar tudo o que é digitado, fazer capturas de tela, acessar a webcam, consultar o conteúdo da área de transferência e coletar informações armazenadas na máquina. Em determinadas configurações, também podem interromper serviços de segurança, desativar mecanismos de telemetria e dificultar a identificação da invasão.
Esse tipo de acesso representa um risco especialmente alto para jogadores que utilizam o mesmo computador para atividades pessoais, profissionais e financeiras. Uma infecção iniciada por um falso download de jogo pode evoluir para o roubo de contas de e-mail, carteiras digitais, serviços de pagamento e documentos armazenados localmente.
Ladrão de dados mira navegadores e plataformas de jogos
Outro componente identificado é o Mercurial Grabber, desenvolvido para extrair informações sensíveis. O malware procura senhas e cookies salvos em navegadores, tokens de plataformas de comunicação, dados de sessão de jogos, localização do dispositivo e chaves de produto do Windows.
Cookies e tokens são particularmente valiosos porque podem permitir o acesso a contas sem que o criminoso precise conhecer a senha original. Em alguns casos, a sessão roubada permanece válida até que o serviço detecte uma alteração, o usuário encerre todas as sessões ou os tokens sejam revogados.
As informações coletadas são encaminhadas aos operadores por meio de um webhook do Discord. Essa técnica permite que os dados sejam enviados rapidamente para a infraestrutura controlada pelos criminosos, sem depender necessariamente de um servidor tradicional facilmente identificável.
Malware também pode inutilizar arquivos
A campanha não se limita ao roubo de informações. Ela também distribui o Chaos, uma ameaça capaz de causar danos permanentes aos dados da vítima.
O comportamento do programa varia de acordo com o tamanho dos arquivos. Arquivos menores podem ser criptografados, enquanto aqueles com mais de 200 MB são sobrescritos com dados aleatórios. Além disso, o malware apaga cópias de sombra e mecanismos de recuperação do sistema, reduzindo drasticamente as chances de restauração.
Quando essa etapa é concluída, os arquivos podem se tornar irrecuperáveis, mesmo que a vítima tente utilizar ferramentas comuns de recuperação. Por isso, manter backups em dispositivos desconectados ou em ambientes protegidos é uma das medidas mais importantes contra esse tipo de ataque.
Campanha tem foco em usuários de língua russa
Os sinais observados pelos pesquisadores indicam que a operação foi direcionada principalmente a jogadores que falam russo. As mensagens exibidas pelo instalador e o conteúdo da nota de resgate seguem esse padrão linguístico.
Isso não significa, porém, que usuários de outros países estejam protegidos. Arquivos falsos podem ser adaptados rapidamente para diferentes idiomas e públicos. A popularidade internacional de GTA 6 amplia o alcance potencial da fraude, especialmente entre pessoas que procuram informações exclusivas ou versões não oficiais do jogo.
Como identificar um falso instalador
Downloads que prometem acesso antecipado a jogos ainda não lançados devem ser tratados com extrema cautela. Arquivos muito grandes, exigência de desativar o antivírus, instruções para executar comandos desconhecidos e pedidos de permissões administrativas são sinais de alerta.
Também é recomendável desconfiar de instaladores distribuídos em sites sem reputação, páginas repletas de anúncios, encurtadores de links e arquivos protegidos por senhas fornecidas em comentários. Um nome conhecido ou uma imagem convincente não garante que o programa seja legítimo.
Soluções de segurança atualizadas podem bloquear parte dessas ameaças, mas não substituem hábitos seguros. O usuário deve verificar a origem do software, evitar cracks e não instalar ferramentas modificadas para burlar licenças ou sistemas de proteção.
O que fazer após uma possível infecção
Se um arquivo suspeito foi executado, o computador deve ser desconectado da internet imediatamente. Essa medida reduz a possibilidade de comunicação com os operadores, roubo contínuo de dados e propagação para outros dispositivos da rede.
As senhas não devem ser alteradas a partir da máquina possivelmente comprometida. O ideal é usar um celular ou computador confiável, começando pelas contas de e-mail, bancos, lojas virtuais, plataformas de jogos e serviços de comunicação. Também é importante ativar a autenticação multifator e encerrar sessões abertas.
A empresa ou pessoa afetada deve preservar registros, alertas do antivírus e arquivos relacionados ao incidente para auxiliar na análise. Em ambientes corporativos, a máquina precisa ser isolada e encaminhada à equipe responsável por segurança da informação.
Por fim, caso o Chaos tenha alterado os arquivos, não é recomendável formatar o dispositivo antes de avaliar a situação. Uma análise especializada pode confirmar o alcance do dano e verificar se existem cópias de backup, versões anteriores ou possibilidades técnicas de recuperação.
