La fiebre por Grand Theft Auto VI ha desatado una nueva ola de ciberataques. Páginas web que simulan ser el portal oficial de Rockstar Games están distribuyendo una supuesta demo del juego, la cual, lejos de ofrecer una experiencia jugable, esconde un peligroso malware capaz de sustraer contraseñas, cookies de sesión y credenciales de acceso a múltiples servicios en línea.
El Gancho: Una Demo Inexistente
Los ciberdelincuentes han aprovechado la enorme expectación generada por GTA VI para engañar a los jugadores más impacientes. Al visitar estos sitios fraudulentos, los usuarios son seducidos por botones de descarga que prometen acceso inmediato a una versión de prueba del juego. El archivo, que se presenta bajo nombres como gta 6 _installer.exe, es en realidad una trampa. Rockstar Games, el desarrollador del aclamado título, no ha lanzado ni anunciado ninguna demo oficial de GTA VI, lo que convierte cualquier oferta de este tipo en una señal de alerta inmediata.
El Peligro Oculto: Malware Vidar
Lo que los usuarios descargan es una variante del malware conocido como Vidar, según análisis de la firma de ciberseguridad Malwarebytes. Este tipo de software malicioso está especializado en la extracción de información sensible almacenada en los navegadores web. Su objetivo es recopilar contraseñas guardadas, cookies de sesión que permiten mantener abiertas las sesiones de usuario, historial de navegación, datos de autocompletado e incluso credenciales de otros programas instalados en el equipo.
La campaña de Vidar se dirige a un amplio espectro de navegadores, afectando a al menos 19 de ellos, incluyendo gigantes como Chrome, Edge, Firefox, Brave y Opera, así como navegadores menos comunes y entornos de desarrollo como Roblox Studio. La sofisticación del engaño radica en la perfecta imitación de la estética de Rockstar Games, utilizando logotipos, imágenes y videos promocionales para generar confianza.
Señales de Alerta y la Trampa de las Cookies
Una de las primeras y más evidentes señales de alerta es el tamaño del archivo de descarga: apenas 1.1 MB. Este tamaño es ridículamente pequeño para contener un videojuego de la magnitud de GTA VI, incluso una demo. Malwarebytes incluso señaló que una captura de pantalla del sitio fraudulento pesaba más que el supuesto instalador. Los atacantes se aprovecharon del reciente lanzamiento del video promocional "An Extended Look" de GTA VI, replicando el contenido original pero añadiendo el engañoso botón de descarga.
El robo de cookies de sesión representa un riesgo particularmente grave. Estas cookies actúan como llaves digitales que permiten a los servicios web reconocer a un usuario ya autenticado, evitando la necesidad de ingresar la contraseña cada vez. Si un atacante obtiene estas cookies, puede secuestrar sesiones activas en correos electrónicos, redes sociales, plataformas de videojuegos y otros servicios, logrando acceso sin necesidad de conocer la contraseña o incluso de superar la autenticación de dos factores, ya que esta se aplica al inicio de la sesión, no a su mantenimiento.
Persistencia y Alcance del Ataque
Vidar no necesita permanecer instalado de forma permanente en el equipo para causar daño. El análisis de Malwarebytes no detectó la creación de tareas programadas o servicios que mantuvieran el malware activo tras reinicios. Una vez que la información es extraída, los ciberdelincuentes pueden utilizarla incluso si el programa malicioso ya ha sido eliminado. Para el usuario, la descarga puede simplemente parecer un archivo que no funcionó, sin mostrar advertencias visibles.
Un Patrón de Fraude Explotando la Expectativa
Esta falsa demo de GTA VI no es un incidente aislado, sino que se enmarca dentro de una serie de fraudes que buscan capitalizar la enorme expectativa por el lanzamiento del juego. Previamente, Kaspersky había alertado sobre sitios que ofrecían preventas inexistentes, supuestos accesos beta y esquemas de criptomonedas fraudulentas vinculadas al videojuego. Estas estafas a menudo replicaban el diseño de tiendas oficiales, utilizaban tráilers auténticos y reseñas falsas para ganarse la confianza de las víctimas, solicitando datos personales y bancarios para transacciones inexistentes.
Los delincuentes también han recurrido a videos y publicaciones en redes sociales promocionando supuestas versiones filtradas, con comentarios falsos que validan la autenticidad del contenido. La proliferación de filtraciones reales o supuestas, combinada con imágenes generadas por inteligencia artificial y contenido reciclado, dificulta enormemente la tarea de los usuarios para discernir la información legítima de las trampas.
¿Qué Hacer si Descargaste la Supuesta Demo?
Si un usuario ha ejecutado el archivo malicioso, es crucial tomar medidas inmediatas. Se debe considerar que las credenciales y sesiones abiertas en el equipo comprometido podrían estar en riesgo. La recomendación general es cambiar inmediatamente las contraseñas de todas las cuentas importantes, especialmente aquellas que se hayan utilizado o guardado en los navegadores afectados. Además, se aconseja activar la autenticación de dos factores en todos los servicios que la ofrezcan y revisar la actividad reciente de las cuentas en busca de accesos o transacciones sospechosas. La limpieza del equipo con software antivirus y antimalware actualizado es también un paso fundamental para intentar eliminar cualquier rastro del software malicioso y prevenir futuros ataques.