GTA 6 Trailer - Screenshots (Bild © Rockstar)
Das verbreitete Archiv mit dem Namen grand.theft.auto.6.cyberleek.build.v1.277.0.lucia.repack.isohat eine Dateigröße von etwa 113 GB. Eine technische Analyse zeigt jedoch, dass die eigentliche schädliche Nutzlast nur etwa 50 KB beträgt. Der verbleibende Speicherplatz wird mit Datenmüll und Nullen aufgefüllt, um die Dateigröße künstlich zu vergrößern und so bei Nutzern, die davon ausgehen, dass ein modernes AAA-Spiel viel Speicherplatz benötigt, einen falschen Eindruck von Seriosität zu erwecken. Der Inhalt der ISO-Datei ist minimal und besteht in der Regel aus einigen Bildern und ausführbaren Dateien, wie beispielsweise SetupGTAVI.exe sowie verschiedenen .doi-Datendateien.
Verhalten der Malware und Auswirkungen auf das System
Bei der Ausführung installiert die Software kein Spiel, sondern führt stattdessen mehrere risikoreiche Aktionen durch, um das Host-System zu kompromittieren:
- Sicherheitsumgehung: Die Malware verwendet PowerShell-Befehle, insbesondere Add-MpPreference -ExclusionPath %SystemDrive%\, um das gesamte Laufwerk C: zur Whitelist von Windows Defender hinzuzufügen. Dadurch wird verhindert, dass das Antivirenprogramm die primäre Systempartition auf weitere Bedrohungen überprüft.
- Deaktivierung von Schutzmaßnahmen: Das Programm nutzt den taskkill -f-Befehl, um laufende Sicherheitssoftware und Antivirenprozesse gewaltsam zu beenden.
- Datenzugriff: Sobald die Schutzebenen umgangen sind, kann sich die Malware auf dem Laufwerk ausbreiten, Dateien manipulieren oder sensible Benutzerdaten exfiltrieren, ohne Systemwarnungen auszulösen.
Eine unabhängige Analyse mithilfe der Anyrun-Online-Sandbox hat das verdächtige Verhalten der Datei bestätigt. Tests deuten darauf hin, dass die ausführbare Datei speziell darauf ausgelegt ist, die Windows-Sicherheitseinstellungen zu neutralisieren, bevor sie ihre Schadlast einsetzt. Sicherheitsexperten warnen Nutzer davor, angebliche Leaks des Spiels herunterzuladen, da Cyberkriminelle aktuelle Trends und die Vorfreude auf den Titel ausnutzen, um Malware zu verbreiten.
