GTA 6: Cyber-Kriminelle verbreiten gefälschte Installer mit Malware
Veröffentlicht am: 10.09.2026 um 19:03 Uhr | Redaktion boerse-global.de
Die Vorfreude auf die für den 19. November angekündigte Veröffentlichung von Grand Theft Auto VI (GTA 6) wird derzeit massiv von Cyber-Kriminellen instrumentalisiert.
Experten des Sicherheitsunternehmens Huntress warnen vor einer neuen Kampagne, bei der Angreifer gefälschte „geleakte“ Installationsdateien des Spiels verbreiten. Diese präparierten Installer dienen als Träger für eine Vielzahl bösartiger Programme, die von Informationsdiebstahl bis hin zur vollständigen Datenzerstörung reichen.
Technisch komplexe Malware-Bundles und Datenlöschung
Die aktuellen Analysen zeigen, dass die Angreifer nicht nur auf einen einzelnen Schadtypus setzen, sondern umfangreiche Malware-Bundles schnüren. In den untersuchten Fällen wurden unter anderem die Fernzugriffstrojaner NJRAT und DCRAT sowie der Mercurial Grabber identifiziert.
Letzterer ist darauf spezialisiert, sensible Informationen wie Discord-Token, Chrome-Passwörter sowie Sitzungsdaten für Spieleplattformen wie Roblox und Minecraft zu entwenden. Zudem zielen die Akteure auf den Diebstahl von Kryptowährungs-Informationen und allgemeinen Browser-Zugangsdaten ab.
Wer sich vor dem Diebstahl sensibler Passwörter und dem Zugriff durch Trojaner schützen möchte, findet in diesem kostenlosen Ratgeber die wichtigsten Grundlagen zur Absicherung digitaler Zugänge. 5 sofort umsetzbare Schutzmaßnahmen entdecken
Besonders gefährlich ist die Integration einer Variante der Chaos-Ransomware, die in diesem Szenario als sogenannter Wiper fungiert. Die Schadsoftware verschlüsselt Dateien mit einer Größe von bis zu 200 MB.
Größere Dateien werden hingegen nicht verschlüsselt, sondern mit Zufallsdaten überschrieben, was eine Wiederherstellung unmöglich macht. Um die Rettung von Daten weiter zu erschweren, löscht das Programm zudem vorhandene Schattenkopien des Systems.
Ein ungewöhnlicher Bestandteil des Pakets ist zudem ein Installer für den Yandex-Browser, der ebenfalls auf die Systeme der Opfer gelangt. Zur Absicherung ihrer Aktivitäten manipuliert die Malware DCRAT die Windows-eigene hosts-Datei, um die Telemetriedaten von Antiviren-Lösungen zu blockieren und so eine Entdeckung zu verhindern.
Verbreitungswege und Täuschungsmanöver
Um die Installationen glaubwürdig erscheinen zu lassen, greifen die Hintermänner zu aufwendigen Täuschungsmethoden. Die gefälschten ISO-Dateien weisen teilweise eine Größe von über 100 GB oder in Einzelfällen sogar 113 GB auf. Ein Großteil dieses Volumens besteht jedoch lediglich aus wertlosen Fülldaten, um die Kapazität eines modernen Blockbusters vorzutäuschen.
Da Kriminelle immer raffiniertere Methoden nutzen, um Schadsoftware zu verbreiten, empfehlen IT-Experten diese bewährten Schritte für einen effektiven Geräteschutz. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen
Die Verbreitung erfolgt über manipulierte Suchergebnisse (SEO-Poisoning), Gaming-Foren, Torrent-Plattformen und soziale Medien. Die ausführbare Datei mit dem Namen gta6installer.exe verwendet dabei ein Icon von GTA 5. Nach dem Start legt die Software diverse Dateien im temporären Verzeichnis %TEMP% ab, darunter getarnte Prozesse wie rockstar.exe, steam.exe, licensechecker.exe, gta6.exe und adminapp.exe. Zudem wird eine Batch-Datei namens checkinternetconnection.bat ausgeführt, die den Edge-Browser öffnet und auf eine externe Webseite weiterleitet.
Zielgruppe und empfohlene Schutzmaßnahmen
Hinweise in den Programmen und die Gestaltung der Erpressernotizen deuten darauf hin, dass die Kampagne primär auf russischsprachige Gamer abzielt. Die Anweisungen und Fehlermeldungen – etwa ein Hinweis auf eine fehlende Lizenz samt Kontakt-E-Mail für einen angeblichen „Crack-Fix“ – sind in russischer Sprache verfasst, teils jedoch mit grammatikalischen Fehlern. Obwohl Teile des Schadcodes bereits aus dem Jahr 2023 stammen, wird die Malware in ihrer aktuellen Form vom Windows Defender erkannt.
Sicherheitsexperten von Huntress raten Anwendern, die bereits mit den gefälschten Installern in Kontakt gekommen sind, zu drastischen Schritten. Da die Malware tiefgreifende Änderungen am System vornimmt und Zugangsdaten entwendet, sollte das betroffene Gerät umgehend vom Netzwerk getrennt und das Betriebssystem vollständig neu aufgesetzt werden.
Zudem sei es zwingend erforderlich, sämtliche Passwörter von einem sauberen Gerät aus zurückzusetzen und die Zwei-Faktor-Authentifizierung (2FA) für alle Konten zu aktivieren.
