Vyzerá ako GTA 6 demo, v skutočnosti kradne heslá a prihlásenia

Kto dnes hľadá demoverziu GTA 6 pre počítač, môže namiesto hry stiahnuť zlodeja hesiel a prihlasovacích relácií. Bezpečnostní výskumníci z Malwarebytes našli sieť stránok, ktoré sa vydávajú za Rockstar Games. Tlačidlo s nápisom Play Now na nich môže viesť na súbor gta6_installer.exe.

Podvod je presvedčivejší než obyčajná stránka s náhodným logom. Weby kopírujú skutočnú propagáciu Rockstaru k pripravovanej rozšírenej ukážke GTA 6 a jeden z výsledkov vo vyhľadávači Google sa dokonca prezentoval ako „Official Download“. Po spustení súboru však používateľ nedostane hru, video ani demoverziu.

Dôležité je, že žiadna oficiálna demoverzia GTA 6 momentálne neexistuje. Rockstar ju neoznámil ani nevydal a zatiaľ neohlásil ani PC verziu hry. Grand Theft Auto VI má vyjsť 19. novembra 2026 pre PlayStation 5 a Xbox Series X a Series S.

S tým si netreba pomýliť oficiálny program Grand Theft Auto VI: An Extended Look. Ide o video, nie hrateľnú ukážku. Rockstar ho odvysiela 27. augusta o 15.00 východoamerického času na Netflixe a o šesť hodín neskôr ho zverejní aj na svojom YouTube kanáli a webe GTA VI. Pre Slovensko to znamená premiéru na Netflixe 27. augusta o 21.00 a vydanie na YouTube 28. augusta o 3.00 ráno.

„Inštalátor“ má iba 1,1 MB. V skutočnosti obsahuje Vidar

Prvý varovný signál je veľkosť súboru. Falošný inštalátor má iba 1,1 MB. Takýto súbor nemôže obsahovať modernú veľkorozpočtovú hru. Malwarebytes pre porovnanie upozornil, že väčší bol dokonca obrázok obrazovky, ktorý výskumníci vytvorili z podvodnej stránky.

Vo vnútri sa nachádza škodlivý kód z rodiny Vidar. Ide o známeho infostealera, teda malvér určený na rýchlu krádež údajov zo zariadenia. Vidar sa už dlhšie ponúka kyberzločincom ako služba a jeho cieľom nie je používateľa vystrašiť viditeľným oknom, ale potichu pozbierať čo najviac využiteľných informácií. Podobný princíp sme opisovali aj pri škodlivom kóde, ktorý vyťahoval údaje priamo zo zariadenia.

Analyzovaná vzorka hľadala uložené heslá a prihlasovacie údaje, cookies a aktívne relácie, históriu prehliadania a sťahovania, údaje automatického dopĺňania aj prihlasovacie údaje uložené v FTP klientoch. Takto získané dáta môžu útočníkom otvoriť cestu k e-mailu, sociálnym sieťam, herným účtom, internetovým obchodom a ďalším službám, v ktorých zostal používateľ prihlásený.

Malwarebytes napočítal 19 cieľových prehliadačov. Medzi nimi boli Chrome, Edge, Firefox, Brave, Opera či Vivaldi. Malvér kontroloval aj profilové priečinky Thunderbirdu, prehliadač Comet od Perplexity a prostredie WebView2 používané v Roblox Studiu.

Zaujímavý je aj spôsob, ktorým sa analyzovaná vzorka snaží dostať k lepšie chráneným údajom. Namiesto jednoduchého kopírovania databáz spúšťa legitímne nainštalované prehliadače Chrome, Edge a Firefox v režime bez grafického rozhrania a pracuje cez proces, ktorý má k vlastným dátam oprávnený prístup. Dočasné priečinky, ktoré pri tom vytvorí, následne odstráni. Silnejšie šifrovanie údajov v prehliadači teda stále pomáha, nedokáže však urobiť bezpečným spustenie neznámeho programu.

Prečo po nákaze nemusí stačiť zmeniť heslo

Osobitným problémom sú ukradnuté cookies a tokeny aktívnych relácií. Keď sa používateľ úspešne prihlási, služba si môže jeho prihlásenie určitý čas pamätať pomocou relačného tokenu. Ak ho útočník získa a služba mu dovolí reláciu opätovne použiť, nemusí absolvovať klasické prihlásenie od začiatku.

Dvojfaktorové overenie preto stále má veľký význam a treba ho používať. Chráni pred množstvom pokusov o nové prihlásenie. Samo osebe však nemusí zastaviť zneužitie relácie, ktorá bola vytvorená až po úspešnom overení používateľa. Z rovnakého dôvodu nemusí pri každej službe postačovať iba výmena hesla.

Po podozrení na krádež relácie treba v nastaveniach jednotlivých účtov vyhľadať možnosti ako Odhlásiť sa všade, Odhlásiť všetky zariadenia, Aktívne relácie alebo zoznam prihlásených zariadení. Microsoft napríklad ponúka odhlásenie konta zo všetkých zariadení; podobné možnosti majú aj Google a ďalšie veľké služby.

Nákazu pritom možno ľahko prehliadnuť. Malwarebytes pri skúmanej vzorke nepozoroval žiadne používateľské okno ani bežnú inštaláciu, ktorú by si človek všimol. Malvér si navyše nevytvoril mechanizmus, ktorým by sa automaticky spustil po reštarte – žiadnu položku po spustení, naplánovanú úlohu ani systémovú službu.

To však nie je dobrá správa v zmysle, že stačí počítač reštartovať. Infostealer môže svoju úlohu splniť v priebehu jediného spustenia. Ukradnuté heslá, cookies alebo iné údaje zostávajú pre útočníka použiteľné aj po tom, ako samotný škodlivý proces prestane bežať.

Čo urobiť, ak ste gta6_installer.exe už spustili

Ak ste si podobný súbor iba stiahli, ale nespustili ho, odstráňte ho a počítač pre istotu skontrolujte bezpečnostným programom. Samotné stiahnutie súboru nie je to isté ako jeho spustenie.

Ak ste ho však spustili, Malwarebytes odporúča počítať s tým, že heslá a aktívne relácie uložené v danom počítači mohli uniknúť. V takom prípade má zmysel postupovať v tomto poradí:

  1. Skontrolujte napadnutý počítač dôveryhodným bezpečnostným programom a odstráňte všetko, čo nájde. Aktualizujte pritom aj samotný antivírus a Windows.
  2. Dôležité heslá meňte z čistého zariadenia, nie z počítača, ktorému ešte nedôverujete. Začnite hlavným e-mailovým účtom, pretože cezňho sa často obnovujú heslá k ostatným službám.
  3. Odhláste všetky aktívne relácie a odstráňte neznáme zariadenia. Urobte to najmä pri e-maile, Google alebo Microsoft účte, sociálnych sieťach, Steame, Epic Games a ďalších herných službách.
  4. Skontrolujte, či útočník nezmenil nastavenia účtov. Pozrite obnovovací e-mail a telefónne číslo, pravidlá automatického preposielania pošty, pripojené aplikácie a zariadenia, ktoré nespoznávate.
  5. Zapnite dvojfaktorové overenie všade, kde je dostupné. Ak ste rovnaké heslo používali na viacerých stránkach, vymeňte ho na každej z nich za jedinečné.
  6. Kontrolujte nezvyčajnú aktivitu aj v nasledujúcich dňoch. Pozornosť venujte najmä e-mailu, platobným službám a herným účtom s uloženými platobnými kartami alebo hodnotným inventárom.

Ak bezpečnostný program nájde ďalší malvér alebo si neviete byť istí stavom systému, opatrnejším riešením je zálohovať iba osobné dokumenty a fotografie a vykonať čistú inštaláciu systému. Samotné preinštalovanie Windowsu však nezruší už ukradnuté heslá ani relácie, preto zostávajú kroky v účtoch nevyhnutné.

Útočníci využili skutočný únik GTA 6

Podvodu pomohol aj zmätok okolo skutočných uniknutých materiálov. Okolo 18. augusta sa začali vo väčšom šíriť nové zábery z GTA 6 a materiály súvisiace s mapou Leonidy. K ich publikovaniu sa prihlásila osoba alebo skupina vystupujúca ako Cyberleek. Malwarebytes uvádza, že analyzovaný škodlivý súbor bol prvýkrát zachytený 19. augusta, teda prakticky okamžite po rozšírení úniku.

Pre podvodníkov je taká situácia ideálna. Na internete sa súčasne objavujú autenticky pôsobiace úniky, ich kópie, falošné videá, stránky s reklamou a ľudia aktívne hľadajú ďalšie zábery či údajné skoré zostavenia hry. Falošný „inštalátor“ preto nemusí pôsobiť tak absurdne, ako by pôsobil za bežných okolností.

Take-Two začalo proti šíreniu uniknutého obsahu využívať DMCA žiadosti o odstránenie a obrátilo sa aj na federálny súd v USA so žiadosťami o takzvané DMCA subpoenas. Cieľom je získať od služieb vrátane Microsoftu a Discordu informácie, ktoré by mohli pomôcť identifikovať pôvodcu úniku. Nejde pritom o samotnú žalobu. Podľa informácií zverejnených tento týždeň Discord ešte 24. augusta uvádzal, že mu príslušná výzva nebola formálne doručená.

GTA pritom s veľkým únikom zápasilo už v roku 2022, keď Rockstar potvrdil neoprávnený prístup do svojich systémov a zverejnenie raných vývojových materiálov z pripravovaného GTA 6.

Malwarebytes neuvádza počet ľudí, ktorí si aktuálny škodlivý súbor stiahli, ani samostatné údaje pre Slovensko. Zdokumentované stránky sa však objavovali vo výsledkoch vyhľadávania a analýza nespomína geografické obmedzenie kampane. Slovenský používateľ preto nemá dôvod považovať ju za problém týkajúci sa iba zahraničia.

Nie je to ani prvý spôsob, akým sa niekto pokúsil zarobiť na nedočkavosti fanúšikov. Malwarebytes už skôr upozorňoval na podvodníkov, ktorí za údajný predčasný prístup ku GTA 6 pýtali stovky dolárov.

Ako si falošnú ponuku GTA 6 overiť za pár sekúnd

V tomto prípade netreba analyzovať doménu ani súbor v laboratóriu. Stačí si overiť základnú informáciu na oficiálnom webe Rockstar Games: GTA 6 nemá oznámenú PC verziu ani demoverziu na stiahnutie. Každá stránka, ktorá dnes ponúka „GTA 6 PC Demo“, „beta download“, „early PC build“ alebo podobný spustiteľný súbor, preto ponúka niečo, čo Rockstar oficiálne nevydal.

Rovnako netreba automaticky veriť prvému výsledku vo vyhľadávači. Logo Rockstaru, obrázky z hry, správny dátum vydania ani profesionálne vyzerajúca stránka nepotvrdzujú jej pravosť. Tieto materiály možno jednoducho skopírovať. Hry, demoverzie a aktualizácie je bezpečnejšie získavať priamo od vydavateľa alebo z oficiálnych obchodov príslušnej platformy.

Riziko ďalších napodobenín môže krátkodobo rásť aj okolo oficiálnej ukážky naplánovanej na 27. augusta. Tá však bude video na Netflixe, YouTube a webe Rockstaru. Na jej sledovanie netreba sťahovať žiadny súbor s príponou EXE.

Súvisí s tým aj toto

Podvodné stránky nie sú jediná cesta, ktorou sa škodlivý obsah dostáva k používateľom. V článku o tom, ako na Facebooku prebiehala podvodná kampaň, ukazujeme, ako môže takáto správa vyzerať a podľa čoho sa dá odhaliť ešte pred kliknutím na odkaz.

Druhá polovica obrany stojí na samotných účtoch. Prehľad najhorších hesiel ukazuje, prečo sa rovnaké a ľahko uhádnuteľné kombinácie neoplatí používať. Pri infostealeri je navyše dôležité mať pre každý dôležitý účet iné heslo – únik jedného potom automaticky neotvorí všetky ostatné.

Z posledných dní stojí za pozretie aj text o tom, prečo odkaz v biu môže byť pasca aj na účte, ktorý roky sledujete. Ďalej sme písali o tom, ako odstrániť Gemini z Chromu v Androide a tiež o problémoch, pre ktoré po augustovej aktualizácii padali hry aj Teams.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať