被盗的《侠盗猎车手6》素材在同一周内泄露至互联网,与此同时,网络犯罪分子还开展了另一项基于相同热度的独立攻击活动:搭建虚假的“GTA 6 演示版”网站,用于窃取浏览器凭证和会话Cookie。两项攻击活动均无需入侵Rockstar Games的网络即可大规模得逞:一项利用了该公司最敏感的预发布数据的传播热度,另一项则利用了其受众的期待热度。它们共同构成了一个实用的案例研究,展示了一款高期待度产品的单次发布如何同时引发两类截然不同的安全事件,以及为何游戏行业之外的从业者也应关注此类情况。
熟悉的勒索剧本,陌生的获利方式
8月中旬,一名名为“CyberLeek”的威胁行为者在Rockstar Games计划正式公布《GTA 6》之前,开始发布与该游戏相关的游戏玩法素材及其他内容。据CyberScoop的报道,泄露源是网络入侵还是直接接触游戏版本的内部人员仍未确认,但每日持续的泄露(据报道已持续一周以上)迅速升级为当年最受关注的数据勒索事件之一。
Rockstar Games的母公司Take-Two Interactive尚未公开置评,但其法律团队行动迅速:该公司向联邦法院申请对Discord、Microsoft、X和Google发出传票,随后发布了版权声明。法官已批准对Discord、Microsoft和X的传票申请;针对Google的申请截至本周仍在处理中。
该事件与标准勒索案件的区别在于其变现模式。CyberLeek将泄露内容与一份反企业宣言相结合,将此次活动包装为对Rockstar Games决定跳过实体介质的抗议,同时在素材中添加加密货币钱包地址的水印,并推出了相关的模因币。
“这确实是针对被盗预发布内容的一种全新变现模式,意味着通常的悄悄协商赎金或付费阻止泄露的剧本将不再适用。”Luta Security的创始人兼CEO Katie Moussouris在接受CyberScoop采访时作出上述评估,她指出,泄露者的加密货币代币、带水印的素材以及出售未来泄露内容广告位的报价,均与受众关注度成正比——这意味着宣言并非真正的核心信息,而是吸引人们持续关注的互动机制。
Halcyon勒索软件研究中心的高级副总裁、前FBI网络部门副助理局长Cynthia Kaiser认为,尽管包装是新的,但底层机制是熟悉的。她在接受CyberScoop采访时表示,不应从表面看待所宣称的动机,而应将其与行为实际显示的内容区分开来:以某种“事业”为幌子同时运营变现渠道的威胁行为者,通常是在向受众展示“会产生影响的内容”,而非真正驱动他们的动机。Kaiser将此次事件与历史事件进行了更紧密的类比,不是2014索尼影业泄露事件,而是与伊朗国家关联行为者窃取HBO《权力的游戏》剧集的事件——这是一种受雇黑客计划,针对数十所大学和其他公司的被盗知识产权,而非具有破坏性意图。
传票自身的影响范围
Take-Two针对Discord的最广泛传票并非仅针对CyberLeek。它要求获取自6月以来在三个传播泄露素材的Discord服务器上发布内容的所有账户的识别数据,包括设备标识符、登录记录和云存储内容。Moussouris指出,这一范围的担忧远超出本案,她认为,最有能力确定泄露实际发生方式的是开展取证工作的调查人员,而非一份广泛到能覆盖所有碰巧在同一服务器上的人的传票。
对于安全和法律团队而言,这提醒人们,公司自身的事件响应(不仅仅是初始入侵)可能会引发旁观者数据暴露问题,尤其是当为弥补归因情况不明确而起草的取证请求范围过广时。
同一周,另一种类型的盗窃
Malwarebytes的报道直接将这两个故事线联系起来。该机构的研究人员于8月19首次观察到虚假的GTA 6安装程序gta6_installer.exe——这是泄露素材开始传播后的一天——并单独警告称,Take-Two针对CyberLeek的Discord传票搜索本身可能会暴露数千名未参与的Discord用户的数据,这与Moussouris的担忧相呼应。同一平台、同一周,旁观者数据面临风险的两种不同方式:一种是利用泄露热度的机会型恶意软件,另一种是泄露事件响应带来的法律后果。
这场恶意软件活动本身,相关细节载于Malwarebytes的研究,且最早由TechCrunch进行广泛报道,本质是典型的蹭热度式攻击。网络犯罪分子搭建了一组冒充Rockstar的网站,这些网站出现在用户搜索GTA 6 演示版的结果中——根本不存在该演示版——并模仿了该工作室为其Netflix“Extended Look”制作的官方宣传素材,该素材于8月 27 播出。据Malwarebytes称,“立即游玩”按钮提供的并非游戏安装程序,而是Vidar家族的恶意载荷,这是一款成熟的信息窃取工具,作为服务出售给其他犯罪分子。
Malwarebytes的分析发现,该样本会检查19款浏览器中的已保存数据,包括Chrome、Edge、Firefox、Brave、Opera和Vivaldi,还会搜索Thunderbird的配置文件目录。值得注意的是,它还针对Perplexity的Comet浏览器以及嵌入Roblox Studio的WebView2组件——这表明恶意软件作者除了常规的浏览器目标外,还在追逐更新、更不明显的攻击面。研究人员未观察到持久化机制:没有注册表启动项、计划任务或服务。这是一种低工作量的构建,而非低影响的构建,因为信息窃取工具只需运行一次即可泄露已保存的登录信息,更重要的是,活跃的会话Cookie,在某些情况下,攻击者可以通过重用已认证的会话完全绕过多因素认证。
安全团队的启示
两项攻击活动均未采用新技术。值得注意的是,它们针对同一事件并行开展,同时在公司周边的两侧产生风险。准备迎接自身高期待时刻的组织——如重大产品发布、财报电话会议、娱乐内容发布——应将内部勒索和冒充风险建模为单一规划工作,而非两个独立的剧本:一个由法律和事件响应团队负责,另一个由品牌保护和面向客户的安全意识团队负责。正如此次事件所示,对泄露事件的响应,而不仅仅是泄露本身,可能会扩大最终数据暴露的人群范围。