Des pirates distribuent de faux builds GTA 6 de 113 Go sur des sites de piratage et Telegram. Ces archives contiennent un infostealer qui désactive Windows Defender et exfiltre identifiants, cookies et portefeuilles crypto.
En bref
- Des pirates diffusent de faux builds GTA 6 de 113 Go sur les sites de piratage pour installer un infostealer capable de désactiver Windows Defender.
- Les gamers impatients de jouer à GTA 6 avant sa sortie officielle sont les cibles principales ; le fichier contient de vrais assets issus d'une fuite de 2023 pour paraître authentique.
- Ne téléchargez aucun prétendu build de GTA 6 depuis Discord, Telegram, Google Drive ou un site torrent : il s'agit systématiquement d'un malware.
Une campagne malveillante exploite l'impatience autour de GTA 6
Depuis fin août 2026, des sites de piratage et des groupes Telegram sont inondés de publications proposant de télécharger des builds jouables de Grand Theft Auto VI, le jeu le plus attendu de la décennie, dont la sortie sur consoles est prévue pour la fin de l'année 2026. Ces archives affichent des tailles comprises entre 100 et 113 gigaoctets, conçues pour imiter la taille réelle d'une installation de jeu AAA moderne. Mais derrière cette façade volumineuse se cache une réalité bien différente : la charge utile malveillante effective ne dépasse pas 50 kilooctets, le reste du fichier étant constitué de données vides et de zéros ajoutés artificiellement pour gonfler l'archive.
Les chercheurs de Malwarebytes ont analysé plusieurs de ces archives en circulation et ont confirmé leur nature malveillante le 23 août 2026. Le mécanisme d'infection repose sur un installateur qui, dès son exécution, lance une série de commandes PowerShell soigneusement obfusquées. La première action de ces scripts consiste à ajouter l'intégralité du lecteur C: à la liste des exclusions de Microsoft Defender, rendant ainsi le système aveugle à toute infection ultérieure. Cette technique, connue sous le nom de Defender bypass, permet au malware de s'installer et d'opérer sans déclencher d'alerte antivirus.
L'installateur procède ensuite à la terminaison des processus de plusieurs solutions de sécurité connues avant de déposer le payload principal : un infostealer dont la mission est de collecter les identifiants stockés dans les navigateurs Chrome, Firefox et Edge, les portefeuilles de cryptomonnaies, les sessions Steam et les cookies d'authentification. Ces données sont ensuite exfiltrées vers une infrastructure de commande et contrôle contrôlée par les attaquants, généralement hébergée sur des domaines enregistrés récemment.
L'aspect particulièrement redoutable de cette campagne tient à sa crédibilité apparente. Un certain nombre d'assets graphiques et sonores, issus de la fuite de code source de 2023 ayant affecté Rockstar Games, ont été intégrés à l'archive. Le fait de trouver des textures, des scripts ou des fichiers audio reconnaissables dans le package conforte les victimes dans leur croyance qu'elles sont en possession d'une version pré-release authentique du jeu, les poussant à ignorer les avertissements de sécurité et à poursuivre l'installation malgré les alertes de leur système.
Les vecteurs de diffusion identifiés par les analystes incluent des serveurs Discord dédiés au modding ou aux leaks, des canaux Telegram privés présentés comme des communautés d'initiés, des hébergeurs de fichiers publics comme Google Drive et Mega, ainsi que les réseaux peer-to-peer traditionnels via des trackers torrent. Dans plusieurs cas, les liens ont été promus par de faux comptes sur des forums Reddit et des sites communautaires dédiés à Rockstar Games, avec des centaines de faux commentaires positifs générés pour renforcer la confiance des victimes potentielles.
D'après les données de télémétrie de Malwarebytes publiées le 23 août, plusieurs dizaines de milliers de téléchargements ont été recensés sur les seules 72 premières heures de la campagne, avec des victimes signalées en Europe, en Amérique du Nord et en Asie du Sud-Est. Les pertes documentées incluent des vols d'identifiants bancaires, des compromissions de comptes Steam avec revente immédiate, et des vidages de portefeuilles de cryptomonnaies. Certaines victimes rapportent avoir perdu l'accès à leurs comptes Epic Games et Battle.net quelques heures après avoir lancé l'installateur frauduleux.
Rockstar Games n'a pas encore communiqué officiellement sur cette campagne spécifique, mais la société n'a jamais distribué de versions anticipées de ses jeux via des canaux tiers. Aucun build jouable de GTA VI n'a été officiellement mis à disposition d'une communauté de test publique à cette date. Toute affirmation contraire constitue une tentative de manipulation exploitant l'engouement légitime des fans pour l'une des franchises de jeux vidéo les plus populaires au monde.
Les équipes IT et SOC sont invitées à vérifier leurs alertes EDR pour des signatures liées à l'ajout massif d'exclusions Defender et à la terminaison de processus de sécurité, deux comportements distinctifs de cette campagne. Une règle YARA basée sur la structure du PowerShell obfusqué a été publiée par l'équipe Threat Intel de Malwarebytes pour aider les équipes à détecter les infections actives et à évaluer l'exposition de leur périmètre, notamment sur les postes de télétravail où la frontière entre usage personnel et professionnel est ténue.
Pourquoi cette campagne illustre l'évolution des leurres sociotechniques
Le recours à l'univers du jeu vidéo comme vecteur de propagation de malwares n'est pas nouveau, mais la sophistication croissante de ces campagnes mérite toute l'attention des équipes de sécurité. L'utilisation d'assets issus d'une vraie fuite pour donner de la substance à un faux build représente une évolution notable par rapport aux approches traditionnelles qui se contentaient d'un simple fichier exécutable renommé. Les attaquants ont compris que la barrière psychologique à franchir pour convaincre une victime est proportionnelle à l'effort apparent fourni pour rendre le leurre crédible et cohérent avec les attentes de la cible.
Le timing de cette campagne n'est pas anodin. GTA 6 est l'un des titres les plus attendus de l'histoire du jeu vidéo, avec des années de spéculation alimentées par la fuite majeure de 2023. Cette attente génère une demande intense pour tout contenu pré-release, créant un terrain fertile pour ce type d'exploitation. Les attaquants ont délibérément choisi un moment où l'approche de la sortie officielle intensifie la frustration des joueurs impatients, diminuant leur sens critique face à des offres trop belles pour être vraies et les rendant plus susceptibles de prendre des risques inconsidérés.
Du point de vue de la sécurité d'entreprise, cette campagne rappelle que les appareils personnels utilisés par les employés en télétravail représentent un vecteur d'attaque sous-estimé. Un infostealer installé sur un PC de gaming familial peut très bien collecter des identifiants professionnels, des cookies de session d'outils SaaS, voire des clés SSH ou des certificats stockés localement. La frontière entre sécurité personnelle et sécurité d'entreprise s'est considérablement estompée avec la généralisation du travail hybride ces dernières années.
Enfin, cette campagne soulève des questions sur la responsabilité des plateformes de partage de fichiers dans la modération de ce type de contenu malveillant. Si Discord et Telegram disposent de processus de signalement, la vitesse de création de nouveaux serveurs et canaux dépasse largement la capacité des équipes de modération à réagir efficacement. L'éducation des utilisateurs reste donc, en dernier ressort, la défense la plus efficace contre ce type de leurre basé sur l'ingénierie sociale et l'anticipation des désirs des cibles.
Ce qu'il faut retenir
- Des archives de 100 à 113 Go imitant des builds jouables de GTA 6 circulent sur les réseaux de piratage ; elles contiennent un infostealer qui désactive Defender et vole identifiants, cryptomonnaies et cookies de session.
- La présence d'assets issus de la vraie fuite de 2023 rend ces packages particulièrement crédibles ; ne jamais se fier à la taille d'un fichier ni à la présence de contenu familier pour juger de son authenticité.
- Sensibiliser les collaborateurs en télétravail : un infostealer installé sur un PC personnel peut compromettre des accès professionnels via des cookies de session ou des identifiants mémorisés dans le navigateur.
Comment savoir si mon PC a été infecté par ce malware GTA 6 ?
Vérifiez dans les paramètres de Windows Defender si votre lecteur C: apparaît dans les exclusions de protection en temps réel — cela ne devrait jamais être le cas. Cherchez dans les journaux d'événements Windows des arrêts inattendus de processus de sécurité. Si vous avez téléchargé un fichier prétendument GTA 6 ces derniers jours, changez immédiatement tous vos mots de passe depuis un appareil sain, révoquez les sessions actives sur vos comptes Steam, Epic et bancaires, et lancez une analyse complète avec un outil de sécurité à jour.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Cyberattaque CSDD Lettonie : 1,2 million de citoyens exposés
Une cyberattaque contre la Direction de la sécurité routière de Lettonie (CSDD) a exposé les données personnelles de 1,2 million de personnes et 200 000 organisations, soit les deux tiers de la population du pays. Les dirigeants ont démissionné et une enquête judiciaire est ouverte.
ShinyHunters attaque ReliaQuest via ingénierie sociale
Le groupe cybercriminel ShinyHunters a tenté de compromettre ReliaQuest le 22 août 2026 via une attaque d'ingénierie sociale. Un employé a mordu à l'hameçon, mais la segmentation des droits a limité l'impact à une session de lecture seule sans accès aux données clients.
CVE-2026-76404 : RCE par désérialisation dans Splunk MCP Server CVSS 9.1
Splunk corrige 17 vulnérabilités dont CVE-2026-76404 (CVSS 9.1), une RCE par désérialisation dans le MCP Server app. Dix failles sur dix-sept touchent l'AI Toolkit, révélant la surface d'attaque croissante des fonctions IA dans les SIEM.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire