TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32399 35
CTT Report Hub #ParsedReport #CompletenessHigh 09-09-2026 Grand Theft Auto VI Hype Leads to Malware https://www.huntress.com/blog/fake-gta6-download-malware-analysis Report completeness: High Threats: Seo_poisoning_technique Njrat Ngrok_tool Dcrat Mercurial_grabber …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники распространяют поддельные ISO-файлы GTA6 с использованием отравления поисковой оптимизации (SEO), форумов, торрентов и социальных сетей. Установочный пакет развертывает ВПО NJRAT, DCRAT и Mercurial Grabber для удаленного доступа и кражи данных, а также шифровальщик Chaos, способный стирать или шифровать файлы и повреждать механизмы восстановления системы. Легитимная играбельная утечка GTA6 не обнаружена.
-----

Злоумышленники распространяют ВПО, замаскированное под утекшие копии Grand Theft Auto VI (GTA6). В рамках кампании используются отравление поисковой оптимизации (SEO), игровые форумы, торрент-сайты и социальные сети для продвижения вредоносных ISO-файлов. Некоторые ISO-файлы превышают 100 ГБ, однако большая часть их содержимого представляет собой мусорные данные, предназначенные для того, чтобы файлы выглядели сопоставимыми по объему с легитимной игрой класса AAA. Ни одна подлинная утекшая или играбельная версия GTA6 не была обнаружена.

Проанализированный ISO-образ содержит поддельный установщик `gta6installer.exe`, использующий иконку GTA5 и утверждающий, что установка может завершиться ошибкой из-за отсутствия лицензии на игру. При выполнении файлы извлекаются в каталог `%TEMP%`. Пакетный скрипт проверяет наличие подключения к Интернету, запуская Microsoft Edge и обращаясь к URL, размещённому через `clck.ru`, после чего компоненты ВПО распаковываются и выполняются.

Пакет развертывает несколько троянов удаленного доступа, в том числе несколько образцов NJRAT и DCRAT. Экземпляры NJRAT создают правила брандмауэра Windows и взаимодействуют с инфраструктурой, размещенной в AWS, а также с туннелем ngrok. DCRAT устанавливается в пользовательском каталоге Windows под случайно сгенерированным именем файла и устанавливает соединение со злоумышленническим доменом `a0700877.xsph.ru` по адресу `141.8.197.42`. ВПО предоставляет злоумышленникам общий контроль над скомпрометированными системами.

Стиллер Mercurial Grabber развертывается в виде файла `adminapp.exe`. Он способен собирать конфиденциальную информацию с зараженной системы и выводить эти данные через веб-хуки Discord. В образ ISO также включено шифровальное ПО Chaos, которое функционирует как деструктивный стирающий инструмент, а не как инструмент шифрования с финансовой мотивацией. При запуске с правами администратора оно отключает механизмы восстановления, удаляет теневые копии томов, изменяет параметры конфигурации загрузки и меняет обои рабочего стола. Файлы размером 200 МБ и менее шифруются алгоритмом AES с использованием случайно сгенерированного пароля, тогда как более крупные файлы перезаписываются случайными данными. Вредоносное ПО нацелено на несистемные диски, каталоги пользовательских данных и общих данных, а также на расположения OneDrive.

Установщик также развертывает браузер Yandex Browser, что, возможно, указывает на нацеливание на пользователей из России или Восточной Европы. Компоненты ВПО, по всей видимости, в значительной степени устарели и были переиспользованы. Обновленная версия Windows Defender может обнаруживать их, однако скомпрометированные системы следует изолировать, сбросить учетные данные с включением двухфакторной аутентификации (2FA) и полностью пересоздать образ системы.
More from @aptreports
  1. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Caught in 4K: The Gentlemen Files https://www…
  4. Oct 6, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 6, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 6, 2026#ParsedReport #CompletenessMedium 05-10-2026 Malicious Crypto Shell Packages Target RubyGe…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →