偽GTA 6リークサイトが1 SOLを要求しマルチチェーンのウォレット流出を狙う
Malwarebytesが偽GTA 6リークサイトを暴露。1 SOLまたは50ドルを請求し、Solana、Ethereum、Arbitrum等のマルチチェーンドレイナーでウォレットを狙う。
AI要約AI
- 偽GTA 6リークサイトが1 SOL(約102ドル相当)を要求
- MalwarebytesがSolana向けドレイナーコード2種を確認
- Ethereum、Polygon、Arbitrum等7チェーンのウォレットを攻撃可能
- RevStealerは「Claude Opus 5 Free Desktop」に偽装し約101 MBのアーカイブで配布
偽GTA 6リークページが1 SOLの「コピー」を勧誘
Grand Theft Auto VIのファン向けカウントダウンを装った偽サイトが、Rockstar Gamesのタイトルのリーク版を餌にしたウォレットドレイナーで暗号資産ユーザーを標的にしている。セキュリティ企業Malwarebytesが確認したこのページは、本物そっくりの宣伝素材を混ぜ込んでいる点が特徴だ。PlayStation 5とXbox Series X|S向けの発売情報は正確に記載され、PC版が未発表であることにも言及しつつ、リークビルドに対して2つの支払いオファーを提示している。片方は50ドルの法定通貨払い、もう片方は1 Solana(SOL)で、サイト分析時点でおよそ102ドル相当だった。注意すべきは、悪意あるトランザクションを承認した訪問者が広告価格をはるかに超える損失を被り得ることだ。このドレイナーは購入処理ではなく、ウォレット全体を一掃するように設計されている。
技術的な構成からもその意図が裏付けられる。アナリストは支払いセクションに2種類の悪意あるコードを発見した。1つ目はSolanaウォレットを特に対象とし、トランザクション手数料分だけを残すように送金額を計算するものだ。2つ目は正規のブロックチェーンノード型ウォレット接続ツールを装った大型スクリプトで、ドレイナーコードが上乗せされており、Ethereum、Polygon、BNB Smart Chain、Avalanche、Arbitrum、Base、Fantomにまたがるウォレットを攻撃可能だ。運営者は信頼を構築するため、他のGTA 6リークサイトこそ詐欺だと訪問者に警告していることさえある。しかし精査すれば化けの皮は剥がれる。フッターではサイトは何も販売していないと主張し、FAQではコンソール限定の設定でありながら支払い後のPCダウンロードを約束し、販売文では「downloading」を誤記し、GTA VIではなくGTA IVに言及している。Malwarebytesは以前にも、いわゆる「早期アクセス」販売や偽デモ、ゲーム関連の「Extended Look」ページを警告していた。別の動きとして、ブロックチェーン分析によれば、過去のGTA VIリークの波に関連した人物がCYBERLEEK運営からおよそ35万ドルを移動させており、この人物は依然として特定されていない。
RevStealerがClaude Opus 5に偽装
並行するキャンペーンとして、Morphisec Threat Labsのセキュリティ研究者は「Claude Opus 5 Free Desktop」と銘打たれたWindowsアプリケーションが、実際にはRevStealerという情報窃取型マルウェアをインストールすると公表した。本物のClaude Opus 5はAnthropicが7月24日にリリースしたAIモデルで、攻撃者はその知名度を利用し、「有料モデルを無料で使える」という謳い文句で被害者を、約101 MBのアーカイブのダウンロードへ誘導している。インストール後、このプログラムは動作するClaudeインターフェースを一切表示せず、バックグラウンドで悪意あるペイロードの準備と実行だけを行う。
RevStealerは窃取の前に分析回避を図る設計だ。まずメモリ、プロセッサのコア数、ユーザー名、ホスト名、グラフィックスハードウェアを確認し、研究者が使うサンドボックスや仮想マシンを検出する。これらのチェックを通過した後にのみ、AES暗号化ペイロードを復号し、WindowsのAppDataディレクトリに書き込み、そのフォルダをMicrosoft Defenderの除外リストに追加しようとする。収集対象は、暗号資産ウォレット関連の50以上のAnthropic近縁ターゲットに加え、約12種のパスワードマネージャー、Windows Credential Manager、ブラウザのデータベース、セッションクッキー、VPNやリモートアクセスツール、メッセージングアプリ、クリップボード、スクリーンショット、指定された文書に及ぶ。Morphisecは「50以上のウォレット」が確認済みの侵害ではなく、窃取の対応ターゲットを意味すると強調する。特筆すべきは、このマルウェアが主要サーバーに到達できない場合、PolygonのスマートコントラクトからバックアップのC2サーバーアドレスを読み取る点だ。さらに起動時の永続化は設定せず、データを持ち出した後は足跡を短くするため自己削除する。9月2日時点で感染数や損失額は公表されておらず、調査はAnthropicのシステムが侵害されたと主張していない。インストーラーを実行したユーザーは、マシンを隔離し、フルスキャンを実行し、クリーンなデバイスから認証情報を変更し、ホットウォレットの資産移転を検討すべきだ。長年のHODL実践者がすべてのダウンロードに適用すべき習慣は、公式チャネルのみとすることだ。 市場をリアルタイムで追いたい読者は、MEXCで現物・先物価格をライブで確認できる。
話題性が餌に、ペイロードはチェーンネイティブ
両キャンペーンから読み取れるのは同じ転換だ。暗号資産窃取はもはや暗号資産ブランドの餌で売られるのではなく、大作ゲームの発売や主力AIモデルのリリースという主流の話題に便乗している。一方、ペイロードはデフォルトでチェーンネイティブであり、単一サーバーの排除に耐えるマルチネットワークのドレイナーとオンチェーンのフォールバック経路を備える。実務的な教訓は狭いが厳格だ。不請求のトランザクションは承認せず、公式ダウンロードページ以外の「無料」プレミアムソフトは、証明されるまで敵対的なものとして扱うことである。
関連タグ

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


