GTA 6の映像は実際にオンラインで流出しており、Rockstarは8月27日にNetflixで公式のExtended Lookを公開する予定です。しかしサイバー犯罪者たちは、このブームに便乗して偽のRockstarサイトを作り、訪問者をパスワード窃取マルウェアへと誘導しています。
私たちは、GTA 6のデモを検索した際に表示され、Rockstar Gamesになりすましたサイト群のネットワークを確認しました。あるGoogleの検索結果は「公式ダウンロード」を宣伝していますが、サイト内の「Play Now」リンクをたどった訪問者は、代わりにgta6_installer.exeをダウンロードしてしまう可能性があります。
これらのサイトは、Rockstarが8月27日に公開予定のGTA 6拡張版映像に関する本物のプロモーションをコピーしているため、特に説得力があります。しかし、これらのサイトが配布する実行ファイルは、デモでもゲームでも動画でもありません。ブラウザに保存されたパスワード、クッキー、認証済みセッションを盗み出すよう設計された情報窃取マルウェアです。しかも、盗まれたブラウザセッションは通常のログイン手続きを経ずに再利用できる場合があるため、二要素認証(2FA)を設定していても防げないことがあります。

GTA 6のデモは存在しない
Rockstarは『Grand Theft Auto VI』のデモを発表も公開もしていません。
本作はPlayStation 5およびXbox Series X|S向けに、2026年11月19日の発売が予定されています。RockstarはPC版の発表を行っていません。
Rockstarは8月27日にGTA 6の拡張版映像を発表しており、まずNetflixでプレミア公開され、同日中に同社のYouTubeチャンネルにも掲載される予定です。これは視聴するものであり、プレイ可能なデモやゲームのダウンロードではありません。
詐欺サイトはこの本物の発表内容をコピーしつつ、悪意ある実行ファイルへ訪問者を誘導しかねない「Play Now」ボタンを設置しています。

つまり、正規のGTA 6デモやPC版としてダウンロードできるものは存在しません。偽のGTA 6提供が確認されたのは今回が初めてではありません。今年初めにも、詐欺師たちは偽のGTA 6アーリーアクセスと称して数百ドルを人々から騙し取っていました。
ファイルサイズを見ても、すぐに不審に気づくはずです。これらのサイトが配布する実行ファイルはわずか1.1MBです。現代のAAAタイトルを収めるにはとても足りるサイズではありません。実際、私たちがあるサイトを撮影したスクリーンショットの方が、配布されていたファイルよりも容量が大きいほどでした。

流出が生んだ隙
8月18日、新たなGTA 6のプレイ映像と、本作の舞台であるLeonidaの完全なマップとみられるものがオンラインで出回り始めました。Cyberleekを名乗る人物または集団が犯行声明を出しています。
RockstarとTake-Twoはコンテンツの削除申請で対応し、Take-Twoは流出の背後にいる人物の特定につながる可能性のある記録を求めて、MicrosoftとDiscordに対しDMCA召喚状を提出しました。
悪意のあるgta6_installer.exeのサンプルが最初に確認されたのは8月19日で、最初のCyberleek関連素材が出回り始めてからわずか1日後のことでした。
本物とみられる無許可のGTA 6関連素材がすでに出回っていたことで、流出映像やマップ、非公式ビルドを検索していた人々に「他にもまだあるかもしれない」と思わせる材料を与えてしまいました。
しかし、注目を集めていたのは本物の流出情報だけではありませんでした。流出動画にはCyberleekに関連する暗号資産トークンの宣伝が含まれており、Cyberleekのウェブサイトでは暗号資産の寄付を募るとともに、今後のGTA 6動画への有料広告掲載枠まで提供していました。AI生成映像や使い回しの映像も、SNS上で新しい流出映像として出回っていました。

GTA 6が大規模な流出に巻き込まれたのは、これが初めてではありません。2022年にも、攻撃者が本作の開発中映像を盗み出して公開したことをRockstarが認めています。
流出は、マルウェアの運営者が悪用しやすい状況をまさに生み出します。すなわち、非公式素材への強い需要が、偽物・宣伝・詐欺、そして見分けがつかないほど似せられた本物の流出情報と入り混じるのです。
今回の偽GTA 6デモも、そうしたエコシステムの一部であり、パスワードとログイン済みのブラウザセッションを盗み出すために作られたものです。
このファイルが実際に行うこと
このインストーラーはVidarファミリーに属しています。Vidarはこれまでも他の最近のマルウェアキャンペーンで確認されている、確立された情報窃取マルウェアであり、サイバー犯罪者向けにサービスとして販売されています。Malwarebytesはこのサンプルを検知し、このキャンペーンに関連するウェブサイトおよびネットワークインフラをブロックします。
Vidarは、ブラウザが記憶している情報を盗み出すよう設計されています。これにより攻撃者は、メール、ソーシャルメディア、ゲーム、ショッピングなどのアカウントにアクセスできるようになる可能性があります。
今回のサンプルでは、以下の情報を狙っていました。
- 保存されたパスワードとログイン情報
- セッションクッキー
- 閲覧履歴とダウンロード履歴
- 自動入力データやその他の保存済みブラウザプロファイルデータ
- FTPクライアントに保存された認証情報
私たちの分析では、Chrome、Edge、Firefox、Brave、Opera、Vivaldiを含む19種類のブラウザが標的とされていることが確認されました。また、Thunderbirdのプロファイルディレクトリも探索対象となっており、PerplexityのCometブラウザや、Roblox Studioに組み込まれたWebView2ブラウザも標的にしていました。
挙動レポートでは、再起動後もマルウェアを生存させるための永続化の仕組みは確認されませんでした。自動起動を再実行するようなスタートアップ登録、スケジュールタスク、インストールされたサービスは観測されませんでした。
しかし、情報窃取マルウェアが被害を長引かせるために、必ずしもパソコン上に居座り続ける必要はありません。パスワードやセッショントークンが一度盗まれてしまえば、マルウェア自体が消えた後も、攻撃者はそれを使い続けることができます。
これが、感染に気づきにくい理由の一つです。私たちの分析では、目に見えるウィンドウは表示されず、ユーザーが通常気づくようなインストール痕跡も残りませんでした。被害者から見れば、この偽のGTA 6インストーラーは、単に何も起こらなかったように見えるかもしれません。
パスワードを変更するだけでは不十分な理由
パスワードマネージャーを使い、それぞれ固有のパスワードを設定している方であれば、ブラウザから窃取マルウェアが直接盗み取れる有用な情報はほとんどないだろうと考えるかもしれません。
しかし、セッションクッキーがその前提を覆します。
あるウェブサイトにサインインすると、そのサイトはブラウザに対して「すでに認証済みである」ことを示すセッショントークンを発行します。そのおかげで、別のページを開くたびにパスワードを入力し直す必要がなくなるわけです。
攻撃者が有効なセッショントークンを盗み出した場合、通常のログイン手続きを経ることなく、その認証済みセッションを再利用できてしまう可能性があります。
これは2FAにも関わる問題です。2FAが保護するのはログインの過程であり、盗まれたセッションはそのログインがすでに成功した後に生成されたものです。サービスやそのセキュリティ対策の内容によっては、攻撃者がパスワードや2FAを改めて求められることなく、そのセッションを再利用できてしまう場合があります。
これが、情報窃取マルウェアに感染した後にパスワードを変更するだけでは不十分な場合がある理由です。パスワードの変更は、既存のすべてのセッションを必ずしも無効化するとは限りません。
あわせて、各サービスが提供する「すべての端末からサインアウト」「アクティブセッションの取り消し」「見覚えのない端末の削除」といった機能も利用すべきです。
身を守るための方法
- 公式であることを確認する。ゲームがまだ発売されていないからといって、非公式の「デモ」やベータ版、先行ビルド、流出版が正規のものだと思い込まないでください。まずは発売元の公式ウェブサイトやストアページを確認しましょう。
- 公式のダウンロード元を利用する。ゲームやデモは、Steam、Epic Games Store、PlayStation Store、Xbox、あるいは発売元自身のウェブサイトといった公式の入手元からのみダウンロードしてください。
- ファイルサイズを確認する。1メガバイトの実行ファイルに、現代のAAAタイトルが収まるはずはありません。
- 検索結果を鵜呑みにしない。攻撃者は広告を購入したり、大きなニュースの際に人々が検索するであろうキーワードに合わせて悪意あるページを最適化したりすることができます。
- 見た目を信用しない。公式のアートワーク、ロゴ、スクリーンショット、ページレイアウトは簡単にコピーできてしまいます。
- 流出素材には注意する。その性質上、どのダウンロードが本物かを教えてくれる公式の配布経路は存在しません。GTA 6の映像が見たいのであれば、Rockstarの公式Extended Lookが8月27日に公開されます。
- 悪意あるサイトをブロックする。Malwarebytes Browser Guardは、こうした悪意あるページの読み込みを事前にブロックし、ダウンロードがパソコンに到達する前に攻撃を食い止める助けとなります。
実行してしまった場合の対処法
もし偽のGTA 6デモインストーラーをダウンロードして実行してしまった場合は、そのパソコン上の認証情報とアクティブなブラウザセッションが侵害された可能性があると考えてください。
以下の手順を実施してください。
- 影響を受けたパソコンをスキャンする。Malwarebytesなど信頼できるセキュリティ製品でスキャンし、検出されたものはすべて駆除してください。
- 別のクリーンな端末を使って重要なパスワードを変更する。まずメインのメールアカウントから始め、続いて銀行口座、決済サービス、本人確認に関わるアカウントの順に変更しましょう。
- 可能な限りすべての場所でアクティブセッションからサインアウトする。「すべての端末からサインアウト」「すべての端末からログアウト」「アクティブセッション」といったオプションを探してください。これが、盗まれたセッションクッキーやトークンへの対処になります。
- 身に覚えのない変更がないか各アカウントを確認する。新しいメール転送ルール、復旧用アドレス、電話番号、承認済みアプリケーション、見覚えのない端末などがないか確認してください。
- 二要素認証を有効にする。まだ設定していないアカウントには2FAを有効にしてください。
- 重要なアカウントを注意深く監視する。その後数週間にわたり、不審な動きがないか注意して見ておきましょう。
ゲーム関連のアカウントも確認してください。SteamやEpicなどのアカウントには、保存済みの支払い方法や価値のあるインベントリ、他サービスへのアクセス権が含まれている場合があります。
技術的詳細
自分自身のブラウザを使ってデータを解錠する
ブラウザは、保存されたパスワードやクッキーに対してより強固な暗号化とアプリケーションレベルの保護を採用する傾向を強めています。特にChromiumベースのブラウザでは、無関係なソフトウェアが単純にデータベースをコピーしてすべてを直接復号することが難しくなってきています。
今回のサンプルは、これとは異なるアプローチを取っています。
私たちの分析中、このマルウェアはシステムにインストールされている本物のChrome、Edge、Firefoxの実行ファイルを起動していました。それらをヘッドレスモードで起動し、ログ記録を無効化した上で、それぞれを一時的なユーザーデータディレクトリに向けていました。
つまり、これは偽のブラウザを起動していたわけではありません。システムからすでに信頼されている正規のブラウザバイナリを利用していたのです。
その狙いは、外部から保護機能を突破しようとするのではなく、保護対象データに自らアクセスできるブラウザのプロセスを介して処理を行うことにあります。
その後、このマルウェアは自ら作成した一時的なブラウザディレクトリを削除するコマンドを実行していました。
保護機能そのものが破られたわけでは必ずしもありません。それを利用する権限をすでに持っているソフトウェアを経由してアクセスされたということです。
これは重要な違いです。ブラウザレベルの暗号化は認証情報の窃取を難しくしますが、未知の実行ファイルを実行すること自体を安全にすることはできないからです。
配送先アドレスはSNSプロフィールから取得されることもある
Vidarには、研究者がデッドドロップ・リゾルバーと呼ぶ手法を用いるという、よく知られた特徴があります。
マルウェアに恒久的に埋め込まれたコマンド&コントロールアドレスだけに頼るのではなく、Vidarの亜種は、TelegramやSteamといった正規サービス上でホストされた攻撃者が管理するプロフィールから、現在の送信先を取得できます。
これにより、インフラの切り替えが容易になります。運営者はマルウェアを作り直して再配布する代わりに、プロフィールを更新するだけで済むのです。
私たちが観測した挙動も、このパターンと一致していました。
今回のサンプルには、Telegram、Pinterest、Steam CommunityのプロフィールURLが含まれており、分析中にこの3つのサービスすべてへのネットワーク接続が観測されました。
また、攻撃者のインフラとも通信していました。特に注目すべき点として、ses.1001gacor.org宛にマルチパートのPOSTリクエストを送信していました。
このサンプルはまた、ket.sm188daftar.momとのTLS接続も確立していました。
重要なのは、TelegramやPinterest、Steamといった正規サービスへの通信は、通常のネットワークトラフィックに紛れ込んでしまうという点です。マルウェアが他にも確認できるインフラの送信先を持っている場合、1つの悪意あるサーバーをブロックするだけでは効果が薄くなります。
侵害指標(IOC)
配布サイト
gta6demo[.]asiagta6demo[.]eugta6demo[.]usrockstar-gta-6[.]com
ファイルハッシュ(SHA-256)
a8f19d598e6a49d8510d73d41fc445246755ed321c2f76985a463a9fef537eb0(gta6_installer.exe)
デッドドロップ・リゾルバーURL
telegram[.]me/m1duust[.]me/m1duuspinterest[.]com/m1duussteamcommunity[.]com/profiles/76561198657426610
今回のサンプルで観測されたネットワークインフラ
ses.1001gacor[.]orgket.sm188daftar[.]mom
その他のVidar関連インフラ
ket.1001gacor[.]orgljr.1001gacor[.]orgnhg.1001gacor[.]orgbob.1001gacor[.]orgkra.1001gacor[.]orgbrr.1001gacor[.]orgsto.1001gacor[.]orgrex.1001gacor[.]orgbib.1001gacor[.]orgges.1001gacor[.]orgtax.11gokil[.]orgsii.11gokil[.]orgzaf.11gokil[.]orgdez.11gokil[.]orgtax.sm188dnsx[.]topsii.sm188dnsx[.]topzaf.sm188dnsx[.]top
アンチウイルスソリューションに情熱を注ぐStefanは、幼い頃からマルウェアのテストとAV製品のQAに携わってきました。Malwarebytesチームの一員として、Stefanは顧客の保護とセキュリティの確保に力を注いでいます。
