Как слить GTA 6 глазами безопасника. Часть 1

от автора

Grand Theft Data. Серия статей про утечки Rockstar Games

Привет! Меня зовут Даниил Мирошник. Я работаю инженером информационной безопасности в одной из российских компаний. Я, как и многие, жду выхода GTA VI. Не так давно я начал читать информацию на тему выхода предстоящей игры, вспомнил о громких утечках материалов о ней и задумался – «Как эти атаки на Rockstar Games вообще стали возможными? Как компания с 2000+ сотрудников и миллиардным доходом допустила их?». В этой серии статей я разберу эти вопросы, и расскажу вам в формате технологического детектива про взломы Rockstar Games и утечки материалов GTA 6.

Grand Theft Data. Серия статей про утечки Rockstar Games. Часть 1

Grand Theft Data. Серия статей про утечки Rockstar Games. Часть 1

В 2022 году игровая индустрия столкнулась с одним из самых громких инцидентов последних лет — в сеть утекли материалы Grand Theft Auto VI, одной из самых ожидаемых игр десятилетия. Позже выяснилось, что за атакой стоял 17-летний участник группировки Lapsus$ Арион Куртадж. История быстро стала известна не только из-за масштаба взлома, но и из-за того, как именно он был организован.

С чего всё началось?

Чтобы понять, почему атака вообще удалась, сначала стоит разобраться, какая группировка за ней стояла, кто такой её участник Арион Куртадж и в каком контексте атака была осуществлена.

• Август 2021 года – Атака группировки Lapsus$ на телекоммуникационные компании BT и EE. Уже тогда 16-летний Арион Куртадж являлся ключевым членом группировки Lapsus$. Хакеры потребовали от компаний выкуп за неразглашение данных. Компании отказались – тогда тысячи обычных клиентов оператора EE внезапно получили СМС с требованием к оператору выплатить 4 миллиона долларов и текстом о том, что компания взломана. После чего злоумышленники взломали криптовалютные кошельки частных лиц, номера которых обслуживались в BT/EE (атака SIM swapping), и украли в общей сложности около 100 000 фунтов стерлингов.

• Январь 2022 года — первое задержание Ариона Куртаджа за взлом компаний BT/EE. У него изъяли технику, но после допроса его отпустили – под следствие и без ареста.

• Февраль 2022 года – Lapsus$ скомпрометировали и выложили в открытый доступ личные данные и хэши паролей более чем 70 000 сотрудников компании Nvidia, опубликовали в открытом доступе информацию для обхода защит видеокарт компании. Хакеры похитили около 1 терабайт засекреченных корпоративных данных.

• 31 марта 2022 года — второе задержание, уже за взломы Nvidia и BT/EE. Куртаджа снова отпустили под залог, запретив ему выходить в интернет. Для исполнения запрета и во избежание продолжения преступной деятельности его переселили под «домашний арест» в отель по программе государственной защиты без постоянной охраны. Да, полиция проверяла его и его комнату, однако лишь периодически (раз в день или несколько раз в неделю) и контролировали, чтобы он не покидал территорию. Разве это могло остановить подростка, который очень хотел внимания?

Подготовка к взлому Rockstar Games

В июле 2022 года авторитетный журналист Bloomberg Джейсон Шрайер опубликовал масштабный материал о деталях предстоящей GTA VI, включая главное место игры и игровых персонажей. В то же время 16–17-летний Арион с марта того же года уже находился под полицейским надзором в британском отеле Travelodge, куда его поместили в рамках выхода под залог. И хотя ни о какой игровой консоли в гостиничном номере не было и речи, Арион успел поиграть в GTA 5 ранее (о чём он позже писал на GTA-форуме) и, вероятно, находясь “взаперти”, настолько вдохновился статьёй Джейсона Шрайера о предстоящей игре, что запланировал атаку именно на Rockstar Games.

Ноутбук и телефон Ариона ранее конфисковала полиция в качестве доказательств по делу, а доступ в интернет был ограничен, поэтому, согласно материалам дела, Арион скрытно приобрёл “сетап” на собственные деньги – сначала он купил (самостоятельно сходил в магазин или попросил знакомых – это публично неизвестно) телефон (iPhone 13 Pro Max) с симкартой и мобильным интернетом, а затем просто заказал в Интернете портативные Bluetooth-клавиатуру с мышью и ТВ-приставку Amazon FireStick с доставкой прямо на ресепшен отеля. Парадоксально, но ни смартфон, ни клавиатура, мышь и ТВ-приставка для телевизора не вызвали подозрений у персонала отеля и полиции, так как выглядели как обычные развлекательные гаджеты подростка, а не хакерское оборудование. Перед атакой Арион собрал информацию о сотрудниках Rockstar Games на основе открытых источников (Personnel Reconnaissance) и составил список лиц для выдачи себя за них (Impersonation).

Следующим шагом Арион купил онлайн удалённый VPS-сервер. Все хакерские скрипты, сканирование сетей и скачивание данных Rockstar происходили именно на мощностях облачного сервера, а не на Amazon FireStick. Для предотвращения обнаружения Арион разворачивал свои прокси-инструменты на облачных VPS-платформах (на анонимных сервисах или через краденные или купленные на криптокошельки аккаунты), и трафик всегда маскировал через VPN/прокси. Скорее всего, понимая, что в компаниях могут отслеживаться geoIP сотрудников, злоумышленники специально подбирали конечные выходные узлы (egress points) в тех же локациях, где физически находились атакуемые сотрудники, чтобы внутренние системы безопасности компаний не забили тревогу из-за «невозможного перемещения» (impossible travel) пользователя.

Пример из Reddit: работа Linux на Amazon Fire Stick

Пример из Reddit: работа Linux на Amazon Fire Stick

В умелых руках подростка Amazon Fire Stick превратился в компактный Android-компьютер: через настройки в устройстве можно включить режим разработчика и установить (к примеру, по URL через приложение Downloader) на устройство сторонние приложения — тот же терминал Termux для запуска Linux приложений или SSH-клиент (с методикой можно ознакомиться тут). После подключения Bluetooth-клавиатуры и Bluetooth-мыши к Fire Stick, и подключения Fire Stick к телевизору – телевизор уже показывал не только Netflix, а полноценную консоль, предоставляющую возможность удалённой работы с серверами. При этом основной объём работы происходил не на самом устройстве в отеле – Fire Stick использовался как точка управления: команды отправлялись на удалённый VPS, а уже через него Арион взаимодействовал с инфраструктурой компании Rockstar.

В результате, пока для полицейских, охраняющих номер Ариона, всё выглядело как обычный просмотр телевизора в гостиничном номере увлечённым подростком, хакер готовил план взлома.

Атака на Rockstar

Компания Rockstar Games, как и многие другие компании в ковидные времена, перевели команды на удалённые форматы работы и создали возможности удалённого доступа к корпоративной инфраструктуре, но недостаточно, как показали будущие инциденты, закрыла риски, связанные с удалённым доступом к инфраструктуре. Понимая архитектуру и уязвимости таких систем, хакер в период с 16 по 18 сентября совершил атаку следующим образом:

  1. Арион нашёл в базах данных утекших паролей (например, если сотрудник использовал один пароль на личных сайтах и работе или регистрировался под доменной почтой) логины и пароли сотрудников компании (compromised credentials). Затем хакер выбрал целью корпоративный Slack-сервис, доступный через интернет, который использовался в Rockstar Games, и об этом было известно.

  2. Арион выбрал целевого сотрудника – бывшего работника Rockstar Games, за которого он планировал выдавать себя (impersonation), и нашёл в интернете (LinkedIn) информацию об этом сотруднике, включая его местонахождение и доменную электронную почту (victim identity information). После неудачной попытки войти под учётной записью этого бывшего сотрудника, злоумышленник аналогичным методом нашёл и использовал аккаунт, связанный с подрядчиком компании.

  3. При попытке войти под чужими данными система безопасности Rockstar отправляла на телефон настоящего сотрудника push-уведомления с запросом подтверждения входа. Злоумышленник инициировал сотни таких запросов подряд поздно ночью, ожидая, что сотрудник проявит «слабость» и одобрит аутентификацию (MFA Fatigue).

  4. Когда сотрудник отклонял запросы, Арион отправлял ему сообщение в WhatsApp или Telegram, выдавая себя за представителя IT-поддержки (IT Helpdesk) Rockstar Games (social media accounts impersonation). В итоге сотрудник одобрил аутентификацию, и Арион получил доступ к корпоративному Slack (valid accounts).

  5. Далее хакер целенаправленно прочесывал каналы Slack, закрепленные сообщения и историю переписок в поисках паролей от облаков AWS, исходных кодов и внутренней документации (data from information repositories). Арион искал ключевые слова типа «passwords» и «credentials» и, по сообщениям исследователей, нашел ссылки на страницы Confluence, где велась документация по разработке GTA VI. Злоумышленник, вероятно использовав уже подключённого к Slack бота Atlassian (точная техника кражи данных из Confluence неизвестна), выгрузил чувствительные данные из корпоративного Confluence.

  6. Хакер выгрузил найденные данные с корпоративного Slack-сервера и страниц Confluence на свой VPS-сервер, откуда уже смог выложить эти данные в открытый интернет (exfiltration over web service).

  7. Далее 17-го сентября злоумышленник зашёл во внутренние Slack-чаты Rockstar Games и заявил: «Если Rockstar не свяжется со мной в Telegram в течение 24 часов, я начну публиковать исходный код» (“if Rockstar does not contact me on Telegram within 24 hours I will start releasing the source code”).

В итоге хакер украл как минимум 90 видеороликов геймплея GTA VI, несколько тысяч строк исходного кода, а по собственным утверждениям злоумышленника, возможно и весь исходный код GTA 6 (так как позже, судя по информации в сети, в 2026 году он каким-то образом пронёс в камеру тюрьмы телефон, сделал и выложил в интернет селфи и, как сообщает неподтверждённый источник в Twitter, сообщил знакомым, что он «удивлён, что исходный код GTA 6 всё ещё не слит»).

Первое сообщение хакера в завирусившемся топике GTAforums.com

Первое сообщение хакера в завирусившемся топике GTAforums.com

Ночью 18 сентября 2022 Арион регистрирует профиль “TeaPotUberHacker” на форуме GTAforums.com и создаёт топик с громким названием “GTA 6 (Americas) leak — 90+ .mp4 footage/videos”, в котором в первом же сообщении указывает ссылку на “90 клипов с GTA 6” и подогревает интерес к себе словами “возможно, скоро я смогу опубликовать больше данных: исходный код и ресурсы GTA 5 и 6, тестовую сборку GTA 6.” К слову, исходный код и тестовую сборку игр так хакер и не выложил.

Имя TeaPotUberHacker Арион выбрал неслучайно – ироничное TeaPot (чайник) было его основным сетевым никнеймом, а атака на Uber группировкой Lapsus$ произошла 15 сентября 2022 года, всего за 3 дня до взлома Rockstar Games.

Похоже, что Арион нуждался во внимании и одобрении после взлома, т.к. в течение всего дня он продолжал активно участвовать в дискуссиях на форуме GTA, комментировать слитые материалы и убеждать людей скачать и посмотреть его материал [неудивительно, что его в дальнейшем смогли так быстро найти, ведь сессия на форуме от его IP-адреса продолжала быть активной].

Действительно ли популярность топика стала "неожиданностью" для самого Ариона?

Действительно ли популярность топика стала «неожиданностью» для самого Ариона?

Как писал хакер в сообщении (на снимках экрана) – «Топик стал неожиданно популярным, мне пришло более 3000 личных сообщений в Телеграм.

Если вы сотрудник Rockstar или Take2 и пытаетесь связаться со мной, напишите мне сообщение, содержащее [номер] в Телеграм

Или напишите мне на почту [почта] ** со своего корпоративного почтового ящика

Я постараюсь прочитать и ответить в ближайшее время».

Очевидно, представители компаний Rockstar или Take-Two Interactive и не пытались связаться с ним, а пытались оперативно сформировать позицию по утечке и отозвать доступы хакера к инфраструктуре Rockstar.

Чем закончился взлом и как нашли Ариона?

Rockstar подтвердила утечку уже на следующий день 19 сентября 2022 года, а материнская компания студии Take-Two Interactive стала требовать от Twitter (сейчас X) и YouTube удалить футажи и прочие подробности о GTA VI. На текущий момент все связанные материалы удалены: в том числе и на GTAforums.com, и даже на сайте Web-Archive.

Служба безопасности Rockstar Games выгрузила журналы подключений задействованных в атаке Slack-аккаунтов – в логах неизбежно должны были остаться артефакты входа: сведения о времени входа, устройстве, используемом клиенте, IP-адрес и иных сетевых параметрах. Какие именно данные использовались в расследовании – публично не раскрывалось, но, скорее всего, расследование могло пойти по двум путям:

Первый путь – в логах среди IP-адресов, принадлежащих VPN-провайдерам, мог отобразиться внешний IP-адрес, принадлежащий не сотруднику Rockstar и не корпоративному VPN, а стороннему источнику. Обнаруженный IP-адрес прогнали через базы данных RIPE / WHOIS, что позволило определить, какому именно интернет-провайдеру принадлежит этот IP. Провайдером оказался бы один из крупных британских операторов сотовой связи. Поскольку Арион раздавал интернет на Amazon Fire Stick со своего смартфона, хакер мог подключаться к инфраструктуре Rockstar в том числе со своего мобильного IP-адреса (из-за спешки, непонимания технологии или технического сбоя VPN на Fire Stick). По типу пула IP-адресов эксперты бы поняли, что хакер сидит не через домашний широкополосный интернет, а использует мобильную сеть.

Далее полиция передала бы оператору зафиксированный IP-адрес и точное время отправки сообщений в Slack. Оператор сопоставил бы IP со своими внутренними логами и в рамках биллинга и легко определил, какие IMSI/IMEI соответствуют этим запросам и к каким конкретно вышкам сотовой связи был подключен телефон в тот момент. Метод триангуляции позволил бы сузить географическую зону поиска до конкретного квартала в городе Бистер, а сопоставление с базой данных подозреваемых позволило с высокой вероятностью определить, что исполнителем этой атаки являлся Арион Куртадж.

Сообщение хакера о продаже кода GTA V в Telegram

Сообщение хакера о продаже кода GTA V в Telegram

Второй путь – указывает на совокупность улик:
даже если бы использованный при атаке IP-адрес не удалось однозначно связать с Арионом, его бы выдало публичное признание во взломе Uber, давшее следствию необходимую зацепку.

Кроме того, цифровой след подтвердил, что для раздачи интернета на ТВ-приставку Fire Stick, с которой совершались обе атаки, использовалось одно и то же уникальное мобильное устройство. Как пишут в расследовании Time, «устройство, с которого произошла атака и аутентификация в Slack (enrollment) в точности совпало с типом и спецификацией телефона iPhone, изъятым у Ариона в отеле Travelodge в городе Бистер«.

Как бы ни происходил процесс расследования в действительности, полиция Лондона арестовала Ариона Куртаджа через три дня после заявления Rockstar Games — в четверг, 22 сентября 2022 года. На момент публикации статьи ему предъявлено обвинение, он находится в тюрьме и ожидает суда.

Селфи Ариона, сделанное им в тюрьме в 2026 году на пронесённый в камеру телефон

Селфи Ариона, сделанное им в тюрьме в 2026 году на пронесённый в камеру телефон

На предстоящем судебном процессе в ноябре 2026 года хакеру грозит от условного срока (минимально) до 14 лет реального лишения свободы (максимально) по совокупности предъявленных обвинений.

Поскольку судить его будут по законам Великобритании, финальный приговор зависит от того, как судья распределит сроки за 12 доказанных правонарушений (включая взломы, вымогательство и мошенничество).

Какие выводы мы можем сделать?

Гарантировано избежать подобных кибератак невозможно, так как в основе них лежит неизменный человеческий фактор, однако можно применить ряд компенсирующих мер, которые позволят приблизить вероятность атаки к нулю. Среди таких мер:

Использовать методы аутентификации, основанные на криптографических ключах, вместо простого подтверждения push-запросов. Как указано в последних стандартах NIST (NIST SP 800-63-4) – «золотым стандартом» признаются методы аутентификации, которые опираются на аппаратные hardware ключи (FIDO2/WebAuthn), т.к. их сложнее всего скомпрометировать, а применить MFA Fatigue по ним – практически невозможно. Эта мера помогла бы предотвратить получение злоумышленником первичного доступа к аккаунту разработчика.

Необходимо проводить непрерывное обнаружение в сети Интернет утечек корпоративных учетных данных. В этом же документе NIST SP 800-63-4 указано, что события потери, кражи, компрометации, несанкционированного копирования аутентификаторов должны отслеживаться для доказательства того, что аутентификатор был скомпрометирован. Если бы сотрудники безопасности вовремя знали о том, что пароли сотрудника утекли в сеть – они бы принудительно запросили изменение его рабочих паролей.

• Создавать триггеры блокировок источника, вызывающего многочисленные события аутентификации, для исключения атак push/sms-бомбинга (MFA Fatigue). Отсутствие таких триггеров увеличивает шансы на компрометацию доступа из-за человеческого фактора; наличие механизмов MFA, которые предполагают возможность спама и бомбинга – должны быть устранены.

Настраивать ограниченные роли для просмотра и экспорта данных. Доступы у сотрудников должны быть только к тем частям кода и материалам, которые находятся в зоне ответственности этих сотрудников/их роли. Как мы видим на основе этого кейса, у сотрудника Rockstar, по случайности или по небрежности, были доступы как к чувствительным чатам в Slack, так и у Confluence-бота, через которого вероятнее всего произошла эксфильтрация Confluence-данных, был доступ к значительной части кода игры. Концепция RBAC и принцип минимальных привилегий играют фундаментальную роль в построении современных систем безопасности.

Создавать правила мониторинга эксфильтрации данных (Data Exfiltration Detection) или детектировать аномальный исходящий трафик (Outbound Traffic Detection). Массовые или объёмные выгрузки данных из Confluence во время атаки могли бы вызвать сработку таких правил мониторинга.

После Rockstar Games пересмотрела подходы к безопасности инфраструктуры, политики 2FA и даже вернула разработчиков на пятидневку в офисы с апреля 2024 года ради безопасности проекта GTA VI.

Но, несмотря на принятые меры, уже спустя 2 года в апреле 2026 Rockstar снова взломали – на этот раз через облачную инфраструктуру….но об этом уже в следующей части.

ссылка на оригинал статьи https://habr.com/ru/articles/1068828/