💀 Поддельный установщик GTA 6 крадёт сеансы в обход двухфакторной аутентификации 18 августа утекли записи игрового процесса и карта Леониды, 27 августа Rockstar покажет Extended Look. На этом фоне мошенники продвигают сайты gta6demo[.]asia, gta6demo[.]eu, gta6demo[.]us и rockstar-gta-6[.]com. Кнопка Play Now выдаёт gta6_installer.exe размером 1,1 МБ. Официальной демоверсии нет. Версия для ПК не анонсирована — выход 19 ноября 2026 года только на PS5 и Xbox Series. Файл меньше, чем снимок экрана сайта. По данным malwarebytes, это программа для кражи данных Vidar, продаваемая как сервис. Она опрашивает 19 браузеров: Chrome, Edge, Firefox, Brave, Opera, Vivaldi и WebView2 внутри Roblox Studio. Собирает пароли, файлы cookie, историю, данные автозаполнения и учётные данные FTP. Закрепления в системе нет. Запуска не видно — жертва думает, что установщик просто не сработал. Сеансы — главный риск. Двухфакторная аутентификация защищает вход, а украденный файл cookie подтверждает уже действующий сеанс. Смена пароля не завершает активные сеансы. Нужно выйти из всех учётных записей и отозвать активные сеансы. Также стоит проверить правила пересылки почты, резервные адреса и приложения с предоставленным доступом. Технически образец не взламывает хранилище Chromium: он запускает настоящие Chrome, Edge и Firefox без графического интерфейса с временным профилем и работает через доверенный процесс. Адрес C2 получает через профили t.me/m1duus, pinterest.com/m1duus, steamcommunity.com/profiles/76561198657426610. Блокировать один C2 мало: адрес обновляется через обычный профиль без пересборки образца. C2: ses.1001gacor[.]org, ket.sm188daftar[.]mom. SHA-256: a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0. Удалить файл недостаточно. Vidar уже передал файлы cookie, а сеансы остаются активными независимо от образца. Если кто-то запустил поддельный установщик — сначала отзовите активные сеансы с чистого устройства, затем смените пароли и только после этого запустите проверку. #Vidar #infostealer #GTA6 #ThreatIntel