Noticias

La demo falsa de GTA 6 que pesa 1,1 MB: adentro viene un ladrón que abre tu propio Chrome para robarte las contraseñas

Ilustración editorial de una descarga fraudulenta que se hace pasar por un adelanto de un videojuego en una PC gamer

Hay una demo falsa de GTA 6 dando vueltas por los resultados de Google, y no es una decepción: es un robo. Malwarebytes ThreatLabs publicó hoy el análisis de una red de sitios que se hacen pasar por Rockstar Games, copian la promoción real del adelanto del 27 de agosto y, detrás del botón «Play Now», entregan un archivo llamado gta6_installer.exe.

Ese archivo no es un juego ni un video. Es un infostealer: un programa que se lleva las contraseñas guardadas en el navegador, las cookies de sesión y los datos de autocompletado. Y pesa 1,1 MB: menos que la captura de pantalla que los investigadores le sacaron al sitio que lo ofrecía.

Descarga en curso de la demo falsa de GTA 6 en una PC gamer: un instalador de apenas un megabyte

Qué es la demo falsa de GTA 6 y por qué apareció justo ahora

El informe de Malwarebytes ThreatLabs describe una red de sitios que aparecen cuando alguien busca una demo de GTA 6 y que imitan a Rockstar Games. Uno de los resultados de Google anuncia directamente una «Official Download». Los visitantes que siguen los botones «Play Now» pueden terminar bajando el ejecutable.

Lo que hace convincente al engaño es que los sitios copian la promoción genuina que Rockstar armó para su adelanto extendido del 27 de agosto: misma estética, mismas fechas, mismo material gráfico. La única pieza agregada es el botón que no existe en el sitio real.

El dato que ordena todo lo demás: Rockstar nunca anunció ni publicó una demo de Grand Theft Auto VI. Lo dice el informe de Malwarebytes y lo confirma la propia página del juego, donde no hay demo ni build por ningún lado: solo tráilers, pre-order y las dos fechas. No hay beta ni «acceso anticipado»: cualquier cosa que se presente como tal es otra cosa.

DatoQué se sabe
Archivo que entregangta6_installer.exe — 1,1 MB
Familia de malwareVidar, un infostealer que se alquila como servicio
Primera vez visto19 de agosto de 2026, un día después de la filtración
Navegadores que busca19 objetivos: Chrome, Edge, Firefox, Brave, Opera, Vivaldi y más
Qué se llevaContraseñas guardadas, cookies de sesión, historial, autocompletado y credenciales FTP
PersistenciaNo se observó ninguna: ni tarea programada, ni servicio, ni entrada de inicio
Señal visible para la víctimaCero: el «instalador» aparenta no hacer nada
Tamaño de un GTA de verdadUn juego AAA no entra en un megabyte, y esa es toda la pericia técnica que hace falta acá

El archivo pesa menos que una foto

De todas las señales de alerta, la más barata de chequear es el peso: el ejecutable que entregan estos sitios ocupa 1,1 MB, y un juego AAA moderno no entra ahí ni comprimido con muy buenas intenciones. Malwarebytes lo remata con una comparación que da vergüenza ajena: la captura de pantalla que ellos mismos le sacaron a uno de los sitios pesa más que el archivo que ese sitio ofrecía.

Es el mismo mecanismo que ya vimos con el malware en Minecraft que Google mostraba antes que el proyecto real: no hace falta romper nada, alcanza con ponerse arriba en el resultado de búsqueda y esperar a que alguien con apuro haga clic. La diferencia es el momento. Con GTA 6 hay millones de personas buscando material que no existe por vías oficiales, y esa es exactamente la condición que un operador de malware necesita.

Comparación visual entre el peso de un ejecutable de un megabyte y el espacio que ocupa un juego AAA moderno

Vidar: el ladrón que no fuerza el navegador, lo abre

El archivo pertenece a la familia Vidar, un infostealer veterano que se alquila como servicio. Es el mismo que Google documentó en la campaña de vinculación falsa de WhatsApp, servido a las víctimas que llegaban desde Windows. Pero lo interesante de este análisis no es el nombre: es cómo saca los datos.

Los navegadores modernos vienen endureciendo la protección de las contraseñas y cookies guardadas. En los basados en Chromium, en particular, copiar el archivo de la base de datos y descifrarlo desde afuera se volvió bastante más difícil. Así que este ejemplar hace algo distinto: ejecuta los navegadores reales que están instalados en la máquina —Chrome, Edge y Firefox—, los arranca en modo headless (sin ventana), les desactiva el registro de eventos y los apunta a un directorio de perfil temporal. Después borra esos directorios.

La distinción importa, y el informe la escribe con todas las letras.

No estaba lanzando un navegador falso. Estaba usando binarios de navegador legítimos en los que el sistema ya confía. […] La protección no fue necesariamente rota. Fue abordada a través de software que ya tiene permiso para usarla.

Stefan Dasic, Sr. Malware Research Engineer y líder técnico de Web Protection en Malwarebytes ThreatLabs — vía el informe de ThreatLabs

Dicho de otro modo: el cifrado del navegador hace más difícil el robo de credenciales, pero no puede volver seguro el acto de ejecutar un desconocido. La lista de objetivos también dice algo del momento: además de los seis navegadores grandes, el ejemplar buscó los perfiles de Thunderbird, el navegador Comet de Perplexity y —esta es la que más va a doler en el público gamer— el navegador WebView2 embebido dentro de Roblox Studio.

Ilustración técnica de un proceso invisible que abre navegadores legítimos en segundo plano para extraer credenciales

Para la infraestructura usa lo que los investigadores llaman dead-drop resolvers: en vez de llevar la dirección del servidor de control clavada adentro del binario, la va a buscar a perfiles creados por los atacantes en servicios legítimos. En este ejemplar había perfiles de Telegram, Pinterest y Steam Community, y se observó tráfico hacia los tres. Bloquear un servidor sirve de poco cuando el malware tiene otro lugar donde preguntar la dirección nueva.

Lo que promete el sitio falsoLo que dice Rockstar en su propia página
«Demo» de GTA 6 descargableNo existe demo anunciada ni publicada
«Official Download» en un resultado de GoogleNi demos ni builds: lo descargable oficial son videos y arte de prensa
Build jugable para PCSolo hay versiones anunciadas para PlayStation 5 y Xbox Series X|S
Disponible ahora«Coming November 19, 2026»

Por qué cambiar la contraseña no te salva

Acá está el detalle que cambia lo que hay que hacer después de una infección. Cuando iniciás sesión en un sitio, ese sitio le entrega a tu navegador un token de sesión: la credencial que dice «esta persona ya se autenticó», y es la razón por la que no tenés que escribir la contraseña cada vez que abrís una pestaña nueva. Si un atacante se roba un token usable, puede reutilizar esa sesión ya autenticada sin pasar por el login.

Eso incluye al segundo factor. El 2FA protege el proceso de inicio de sesión, pero una sesión robada se creó después de que ese inicio de sesión ya salió bien. Según el servicio y sus controles, un atacante puede reutilizarla sin que nadie le pida contraseña ni código.

Por eso el informe insiste: cambiar la contraseña después de una infección con un ladrón de datos puede no alcanzar por sí solo, porque un cambio de contraseña no necesariamente invalida todas las sesiones que ya estaban abiertas. Hay que usar además la opción del servicio para cerrar sesión en todos lados, revocar sesiones activas y sacar los dispositivos desconocidos.

Diagrama de una sesión de navegador robada que sigue abierta después de cambiar la contraseña

La filtración que abrió la puerta

Esta campaña no salió de la nada. El 18 de agosto empezó a circular material nuevo de GTA 6 —secuencias de juego y lo que parece un mapa completo de Leonida, el estado donde transcurre la historia—. Una persona o grupo que se hace llamar Cyberleek se atribuyó la filtración. El ejemplar malicioso apareció el 19: un día después.

La secuencia es la que un operador de malware sueña: de golpe hay una cantidad enorme de gente buscando material no oficial, mezclado con falsificaciones, promociones y filtraciones genuinas que se parecen entre sí. En ese barro, un sitio con «Play Now» no desentona.

Rockstar y Take-Two respondieron con bajadas de contenido. Según la cobertura de MuyComputer, Take-Two presentó dos citaciones judiciales bajo la DMCA en el Distrito Sur de Nueva York exigiendo que Microsoft y Discord identifiquen a quien está detrás del perfil. Y hay un detalle que vale como recordatorio de dónde vive tu identidad: entre lo que se pide figuran identificadores de dispositivo de Windows, direcciones IP de registro y de último inicio de sesión, y las conexiones vinculadas de Google y Xbox.

El informe también apunta que los clips filtrados venían con publicidad de una criptomoneda asociada a Cyberleek y que entre lo que circulaba como «filtración fresca» había material reciclado o generado con IA. No es una causa noble con una fuga adentro: es un negocio.

Lo único verdadero: el 27 de agosto y el 19 de noviembre

Contra tanta versión, la página oficial del juego es corta y aburrida, que en este contexto es un elogio: «An Extended Look, Coming August 27» y «Coming November 19, 2026», con PlayStation 5 y Xbox Series X|S como plataformas.

An Extended Look August 27 3 PM ET

Rockstar Games — bloque del adelanto en la página oficial de Grand Theft Auto VI; el hero anuncia aparte «Coming November 19, 2026»

El adelanto se estrena en Netflix —la propia página de Rockstar enlaza a netflix.com/GTAVI— y, según Malwarebytes, después aparece ese mismo día en el canal de YouTube de Rockstar. El anuncio oficial del adelanto, en video:

EventoCuándoDónde
Adelanto extendido27 de agosto de 2026 · 15:00 ET (16:00 en Argentina y Uruguay, 14:00 en Colombia y Perú, 13:00 en Ciudad de México)Netflix primero; después el canal de YouTube de Rockstar
Lanzamiento del juego19 de noviembre de 2026PlayStation 5 y Xbox Series X|S
Versión para PCSin anuncioUn «build de PC» que circule hoy no es de Rockstar
Persona mirando en un televisor el adelanto oficial de Grand Theft Auto VI con las dos fechas anunciadas en pantalla

Cinco señales para no morder

  • El peso. Un ejecutable de un megabyte no contiene un juego AAA.
  • La plataforma. No hay versión de PC anunciada. Un instalador .exe de GTA 6 es, hoy, una contradicción en sus propios términos.
  • El origen. Los juegos y las demos se bajan de Steam, Epic Games Store, PlayStation Store, Xbox o el sitio del que lo publica. Nunca de un resultado de búsqueda.
  • La apariencia. El arte oficial, los logos y hasta el diseño de la página se copian en una tarde. Que se vea bien no prueba nada.
  • El resultado de búsqueda. Los atacantes compran publicidad y optimizan sus páginas para los términos que la gente busca durante una noticia grande. Estar primero no es un certificado.

Si ya lo ejecutaste

Asumí que las credenciales y las sesiones de esa computadora están comprometidas, y trabajá en este orden:

  1. Escaneá el equipo con una solución de seguridad confiable y eliminá lo que detecte.
  2. Cambiá las contraseñas importantes desde otro dispositivo limpio, empezando por el correo principal y siguiendo por banco, medios de pago y cuentas atadas a tu identidad.
  3. Cerrá las sesiones activas en todos lados: buscá «cerrar sesión en todos los dispositivos» o «sesiones activas». Este es el paso que se ocupa de las cookies robadas, y es el que casi todo el mundo se saltea.
  4. Revisá si hay cambios que vos no hiciste: reglas de reenvío de correo, direcciones de recuperación, teléfonos y aplicaciones autorizadas.
  5. Activá el segundo factor donde todavía no lo tengas y mirá esas cuentas de cerca las semanas siguientes.
  6. Chequeá también las cuentas de juego: Steam, Epic y compañía guardan medios de pago e inventarios que valen plata.
Indicadores publicados por Malwarebytes (no los visites)
Sitios de distribución: gta6demo[.]asia · gta6demo[.]eu · gta6demo[.]us · rockstar-gta-6[.]com
Perfiles usados como buzón de la dirección de control: t[.]me/m1duus · pinterest[.]com/m1duus · un perfil de Steam Community
Infraestructura observada: ses.1001gacor[.]org · ket.sm188daftar[.]mom

¿Y esto qué significa para vos?

Si en tu casa hay alguien esperando GTA 6 —y en LATAM son unos cuantos—, la conversación de esta semana no es sobre requisitos ni sobre precios: es que no hay nada que bajar. El juego sale el 19 de noviembre para PS5 y Xbox Series X|S, no hay versión de PC anunciada, y lo único que va a existir antes de eso es un video que se mira, no se instala.

El riesgo real tampoco es «te rompen la PC». Vidar no rompe nada: entra, copia lo que el navegador se acuerda por vos y se va sin dejar rastro visible. Lo que se pierde son las cuentas —el correo, el banco, Steam— y se pierde en silencio, a veces semanas después. Por eso el primer paso después de una infección no es cambiar la contraseña: es cerrar las sesiones en todos lados. Después, sacar las contraseñas de adentro del navegador achica el botín, aunque Malwarebytes avisa que no lo elimina: las cookies se roban igual. Suites como Norton 360 Deluxe traen ese gestor junto al antivirus.

Y la parte que no cuesta un peso: el 27 de agosto a las 16:00 hora argentina hay material oficial nuevo. Mirar eso y esperar hasta noviembre es, esta vez, la jugada más segura.

Preguntas frecuentes sobre las estafas con GTA 6

¿Existe una demo de GTA 6 para descargar?

No. Rockstar no anunció ni publicó ninguna demo de Grand Theft Auto VI, según confirma el informe de Malwarebytes y la propia página oficial del juego. Lo único agendado antes del lanzamiento es el adelanto extendido del 27 de agosto, que es un video para mirar, no un archivo para instalar.

¿Cuándo sale GTA 6 y en qué consolas?

La página oficial de Rockstar Games indica el 19 de noviembre de 2026 para PlayStation 5 y Xbox Series X|S. No hay una versión de PC anunciada. Por eso cualquier instalador .exe que circule hoy diciendo ser GTA 6 no puede venir de Rockstar.

¿Cómo sé si el archivo que bajé es falso?

La señal más rápida es el tamaño: el ejecutable de esta campaña pesa 1,1 MB, cuando un juego AAA moderno ocupa decenas de gigabytes. Sumale que no muestra ninguna ventana al ejecutarse y que no instala nada visible: desde afuera parece que no hizo nada.

Ejecuté el instalador y ya cambié la contraseña, ¿alcanza?

No necesariamente. Un cambio de contraseña no invalida por sí solo las sesiones que ya estaban abiertas, y este malware roba justamente las cookies de sesión. Hay que cerrar sesión en todos los dispositivos, revocar las sesiones activas y sacar los equipos desconocidos de cada cuenta.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Reforzá el equipo antes del próximo «Play Now» →

Deja un comentario