Malwarebytes ha detectado una página fraudulenta que simula ser un sitio de aficionados de GTA VI y ofrece una supuesta copia filtrada. El objetivo real es vaciar carteras de criptomonedas mediante código malicioso.
Una página que imita a un sitio de aficionados de GTA VI está siendo utilizada para robar criptomonedas, según ha detectado Malwarebytes. La web incluye una cuenta atrás hasta el lanzamiento del juego, un mapa de Leonida y datos reales sobre el título, pero detrás esconde un código diseñado para vaciar carteras digitales.
El engaño mezcla información auténtica con ofertas falsas. La página muestra la fecha de lanzamiento del 19 de noviembre de 2026, menciona PlayStation 5 y Xbox Series X|S, e incluso reconoce que Rockstar no ha anunciado GTA VI para PC. Esa apariencia de legitimidad respalda dos ofertas fraudulentas: una supuesta copia filtrada por 50 dólares o 1 SOL. La web advierte de que otras páginas con material filtrado son estafas y se presenta como la única opción segura.
La página contiene contradicciones evidentes: el pie de página asegura que no ofrece compras ni pagos justo debajo de dos botones de pago, la sección de preguntas frecuentes promete una descarga para PC mientras otra parte dice que el juego solo está en consolas, y el texto confunde GTA VI con GTA IV. Malwarebytes cree que se reutilizó una plantilla legítima de un sitio de aficionados y se añadió el contenido malicioso después.
El primer componente malicioso está integrado en la página y ataca carteras de Solana. Cuando el usuario aprueba la operación, el código no cobra el importe mostrado: consulta el saldo, reserva una pequeña cantidad para la comisión y prepara una transferencia con casi todos los fondos. Una víctima que crea estar pagando por la copia puede autorizar el envío de prácticamente todo su saldo.
La página carga además un segundo script de unos 2,4 MB más sofisticado. Se basa en una herramienta legítima para conectar webs con carteras, pero incorpora código que inventaría los activos, calcula su valor y lo envía al operador. Funciona con Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base y Fantom, reconoce stablecoins y puede preparar solicitudes para mover criptomonedas, tokens o NFT.
El robo puede ocurrir de dos formas: una transferencia saca los activos de inmediato, o una solicitud de aprobación permite al atacante mover tokens o NFT más tarde, sin que la víctima note pérdida inmediata. Antes de pedir permisos, el sistema analiza el valor de la cartera y envía al operador su valor estimado, los tokens y NFT, la IP, el país y el número de conexiones de la wallet.
La infraestructura parece profesionalizada: el código detecta navegadores automatizados de investigadores, silencia mensajes de la consola, dificulta herramientas de desarrollo y oculta direcciones de servidores. Malwarebytes halló indicios de que el drainer podría ser un servicio alquilado, con parte de su configuración descargada desde servidores remotos, lo que permite cambiar el destino de los fondos sin alterar la página. GTA VI sería el cebo actual de una infraestructura reutilizable con otros fenómenos populares.
El script también filtra víctimas por geolocalización: bloquea el acceso desde Armenia, Azerbaiyán, Bielorrusia, Kazajistán, Kirguistán, Moldavia, Rusia, Tayikistán, Turkmenistán y Uzbekistán.
Malwarebytes recomienda no confiar en ofertas de copias filtradas y verificar siempre la legitimidad de las páginas antes de conectar una cartera de criptomonedas.


