Attention : un logiciel malveillant se fait passer pour une démo de GTA 6
L'attente prolongée de GTA 6 pousse les joueurs à prendre des risques, une opportunité saisie par les cybercriminels. Malwarebytes avertit que les sites proposant une « démo officielle » diffusent en réalité le logiciel malveillant Vidar, conçu pour voler des données sensibles.

L'attente autour de GTA 6 est intense, et de nombreux joueurs, impatients d'y jouer, deviennent des cibles faciles pour les cybercriminels. Malwarebytes a mis au jour un réseau de sites imitant le site officiel de Rockstar Games, prétendant offrir une version démo du jeu. En cliquant sur le bouton de téléchargement, l'utilisateur installe un fichier nommé « gta6_installer.exe », qui est en réalité un logiciel malveillant dangereux.
Signaux d'alerte
Outre le fait que Rockstar n'a jamais annoncé de démo téléchargeable, plusieurs indicateurs techniques devraient alerter les joueurs :
-
Le fichier d'installation ne pèse que 1,1 Mo. Les jeux AAA modernes sont volumineux et ne peuvent être compressés dans un fichier aussi minuscule.
-
La capture d'écran du faux site est plus lourde que le fichier d'« installation » lui-même.
-
Aucune version PC de GTA 6 n'a encore été annoncée.
Un logiciel malveillant sophistiqué
Les chercheurs en sécurité ont identifié le fichier comme appartenant à la famille Vidar, opérant sur un modèle de « logiciel malveillant en tant que service » (MaaS). Sa fonction principale est de voler des informations sensibles stockées dans les navigateurs. Pour contourner le chiffrement, le logiciel exécute des navigateurs légitimes (comme Chrome ou Firefox) en mode caché (« Headless mode »). Dans ce mode, le navigateur déchiffre lui-même les mots de passe et les cookies pour le logiciel malveillant, qui les récupère avant d'effacer ses traces.
Le danger dépasse le simple vol de mots de passe. En collectant des cookies et des jetons de session actifs, les attaquants peuvent pirater des comptes même avec l'authentification à deux facteurs activée, car la session est déjà vérifiée. En cas d'infection, changer de mot de passe ne suffit pas ; il est impératif de révoquer toutes les sessions actives sur tous les appareils.
La technique des « Dead-drop resolvers »
Les attaquants utilisent une technique appelée « Dead-drop resolvers » pour rester discrets. Au lieu d'intégrer l'adresse du serveur de contrôle dans le code, le logiciel malveillant récupère l'adresse actuelle via des profils légitimes sur des plateformes comme Telegram, Steam ou Pinterest. Cela permet au trafic du logiciel malveillant de ressembler à des échanges de données normaux avec des sites de confiance, lui permettant ainsi d'échapper aux outils de détection.





