Утечка GTA 6 глазами специалиста по безопасности. Часть 1
Grand Theft Data. Серия статей про утечки Rockstar Games. Часть 1
Grand Theft Data: хроника кибератак на Rockstar Games
Доброго времени суток! Меня зовут Даниил Мирошник, я тружусь специалистом по информационной безопасности в отечественной компании. Как и многие геймеры, я с замиранием сердца жду релиза GTA VI. Недавно, изучая свежие новости о предстоящей премьере, я вспомнил о тех самых громких утечках и задался закономерным вопросом: «Каким образом вообще стали возможны столь дерзкие атаки на Rockstar Games?» Как игровой гигант с штатом, насчитывающим более 2000 сотрудников, и миллиардными оборотами позволил себя взломать? В этой серии публикаций я постараюсь детально ответить на эти вопросы и в жанре технологического детектива распишу всю подноготную взломов Rockstar и слива конфиденциальных материалов по шестой части легендарной франшизы.
2002-й год навсегда вошел в историю видеоигр как период крупнейшего кризиса безопасности: в открытый доступ просочились рабочие сборки Grand Theft Auto VI — проекта, который геймдев ждет уже целое десятилетие. Позднее выяснилось, что за кибератакой стоял 17-летний хакер Арион Куртадж, состоявший в скандальной группировке Lapsus$. Этот инцидент прогремел на весь мир не столько из-за колоссальных масштабов похищенных данных, сколько благодаря изощренной и в то же время абсурдной организации самого взлома.
Истоки инцидента
Прежде чем анализировать причины успеха злоумышленников, необходимо прояснить предысторию: кто стоял за вывеской Lapsus$, кем являлся юный Куртадж и в каких условиях зарождалась эта операция.
• Август 2021 года: хакерское объединение Lapsus$ проводит серию атак на британских телеком-гигантов BT и EE. На тот момент Ариону Куртаджу было всего 16 лет, но он уже играл одну из ключевых ролей в банде Lapsus$. Преступники шантажировали компании, требуя выкуп за неразглашение украденной информации. Получив отказ, хакеры пошли на жесткий шаг: тысячи случайных абонентов сети EE получили пугающие SMS-сообщения о компрометации систем оператора и ультиматумом о выплате 4 миллионов долларов. Следом злоумышленники провернули атаку методом подмены SIM-карт (SIM swapping), взломав криптокошельки абонентов BT и EE и суммарно выведя около 100 тысяч фунтов стерлингов.
• Январь 2022 года: первое задержание Куртаджа правоохранительными органами за атаки на телеком-операторов. Правоохранители конфисковали у него технику, однако после допроса подозреваемого оставили на свободе под следствием без содержания под стражей.
• Февраль 2022 года: группировка Lapsus$ организовывает дерзкий взлом компании Nvidia, публикуя в сети учетные данные более 70 тысяч сотрудников и секретные алгоритмы обхода защитных механизмов видеокарт. Добычей хакеров стал почти 1 терабайт конфиденциальной корпоративной документации.
• 31 марта 2022 года: повторное арестовывают Куртаджа — на этот раз суммарно за Nvidia и BT/EE. Юношу снова отпускают под залог, наложив строжайший запрет на использование интернета. Чтобы изолировать хакера от сети и предотвратить новые преступления, его помещают под домашний арест в гостиницу по линии госзащиты, но без постоянного конвоя. Разумеется, полицейские проверки носили лишь эпизодический характер (раз в сутки или пару раз в неделю), контролируя лишь физическое нахождение в номере. Могло ли это остановить жаждущего славы подростка?
Подготовка к краже секретов Rockstar
Летом 2022 года известный обозреватель Bloomberg Джейсон Шрайер выпустил громкую статью с подробностями о грядущей GTA VI, раскрыв локации и ключевых персонажей. В ту пору 16-летний Арион уже несколько месяцев коротал время под надзором в отеле Travelodge в Бистере. Хотя полноценной игровой консоли в номере не было, парень ранее уже проходил GTA V (о чем хвастался на специализированных форумах). Статья Шрайера настолько сильно впечатлила запертого в четырех стенах подростка, что он решил во что бы то ни стало атаковать инфраструктуру именно Rockstar Games.
Поскольку личный смартфон и ноутбук хакера были конфискованы полицией в качестве вещественных доказательств, а выход в сеть строго контролировался, Арион действовал скрытно. На личные сбережения он приобрел новый коммуникатор (iPhone 13 Pro Max) с активной SIM-картой, а затем через интернет заказал с доставкой прямо на отельный ресепшн портативную беспроводную клавиатуру с мышей и телевизионный стик Amazon FireStick. По иронии судьбы, ни смартфон, ни компактные гаджеты не вызвали ни малейших подозрений у сотрудников гостиницы и надзирателей — они выглядели как безобидные игрушки скучающего тинейджера. Параллельно перед основным ударом Арион занялся тщательной разведкой по открытым источникам (Personnel Reconnaissance), собирая досье на персонал Rockstar для последующей имитации их личностей (Impersonation).
На следующем этапе злоумышленник арендовал удаленный виртуальный сервер (VPS). Все сканирования сетей, хакерские скрипты и загрузка украденных массивов данных производились на мощностях облачного сервера, а не на скромном FireStick. Для максимальной конспирации хакер развернул прокси-цепочки на анонимных VPS-площадках, используя аккаунты, оформленные на подставных лиц или оплаченные криптовалютой. Вероятно, прекрасно понимая, что корпоративные системы мониторинга отслеживают геолокацию сотрудников (impossible travel), злоумышленники тщательно подбирали выходные узлы (egress points) строго в тех же регионах, где физически находились жертвы, чтобы не привлекать внимание внутренней безопасности.

В умелых руках миниатюрный Amazon Fire Stick превратился в полноценную рабочую станцию на базе Android: через меню разработчика на устройство можно инсталлировать сторонний софт (например, загрузчик Downloader) — тот же эмулятор терминала Termux для выполнения Linux-команд или SSH-клиент (подробнее о методологии можно узнать здесь). Синхронизировав с приставкой Bluetooth-манипуляторы и подключив ее к телевизору, хакер получил не медиаплеер для Netflix, а полноценную консоль для удаленного администрирования серверов. При этом львиная доля тяжелых вычислительных процессов выполнялась в облаке — Fire Stick служил лишь пультом управления, с которого команды уходили на удаленный VPS, а уже оттуда велась атака на корпоративную сеть студии.
В результате для дежуривших неподалеку стражей порядка все выглядело абсолютно безобидно — подросток просто коротает вечер за просмотром телевизора в номерном фонде.
Хроника взлома Rockstar Games
В период пандемии Rockstar, как и множество других технологических компаний, оперативно перевели сотрудников на удаленку, обеспечив широкий доступ к корпоративным ресурсам извне, однако не учли все сопутствующие риски. Понимая слабые места подобных инфраструктур, киберпреступник в период с 16 по 18 сентября реализовал следующий сценарий:
-
Используя базы ранее скомпрометированных учетных данных (базирующиеся на привычке сотрудников использовать одинаковые пароли для личных и рабочих аккаунтов), Арион отыскал доменные логины и пароли работников компании (compromised credentials). Главной мишенью был выбран корпоративный мессенджер Slack, чей веб-интерфейс был доступен из внешней сети.
-
В качестве объекта для социальной инженерии хакер выбрал бывшего сотрудника студии, детально изучив его профиль в LinkedIn (должность, геолокацию, служебный email). Потерпев неудачу с первой попытки входа под чужой учеткой, злоумышленник аналогичным образом переключился на скомпрометированный аккаунт одного из подрядчиков компании.
-
При попытке авторизации под чужими реквизитами защитные системы Rockstar отправляли на мобильное устройство реального владельца аккаунта push-уведомление с запросом на подтверждение. Злоумышленник методично забрасывал жертву сотнями запросов посреди ночи в расчете на усталость и человеческий фактор (техника MFA Fatigue).
-
Когда сотрудник закономерно отклонял запросы, Арион писал ему в мессенджеры WhatsApp или Telegram, представляясь сотрудником внутренней IT-поддержки Rockstar (social media accounts impersonation). Измотанный ночными нотификациями работник в конце концов подтвердил вход, открыв злоумышленнику полноценный доступ к корпоративному Slack (valid accounts).
-
Оказавшись внутри системы, хакер целенаправленно изучил историю чатов, закрепленные сообщения и каналы в поисках доступов к AWS-облакам, исходному коду и внутренним базам знаний (data from information repositories). Поисковые запросы по ключевым словам вроде «passwords» и «credentials» вывели его на страницы внутренней документации Confluence по разработке GTA VI. Задействовав интегрированного в Slack бота Atlassian (точный механизм выгрузки из Confluence до конца не изучен), злоумышленник скачал критически важные секретные данные.
-
Всю украденную информацию хакер перекинул со Slack и Confluence на свой арендованный VPS-сервер, откуда впоследствии и осуществилпубликацию в открытом доступе (exfiltration over web service).
-
Утром 17 сентября наглый взломщик ворвался в общие Slack-чаты компании с ультиматумом: «Если Rockstar не выйдет со мной на связь в Telegram в течение суток, я выложу исходный код» (“if Rockstar does not contact me on Telegram within 24 hours I will start releasing the source code”).
В результате атаки в сеть утекло не менее 90 видеофайлов с геймплеем GTA VI, тысячи строк исходных кодов, а по заявлениям самого хакера — едва ли не весь исходник шестой части (косвенным подтверждением служит тот факт, что спустя годы, в 2026-м, находясь в тюрьме, он пронес в камеру телефон, сделал селфи и, по инсайдерским данным в соцсетях, намекнул знакомым, что крайне удивлен сохранностью исходного кода GTA 6).

В ночь на 18 сентября 2022 года Арион заводит учетную запись “TeaPotUberHacker” на профильном форуме GTAforums.com и создает ветку под названием “GTA 6 (Americas) leak — 90+ .mp4 footage/videos”, где выкладывает прямые ссылки на ролики. В стартовом сообщении он подогревает интерес аудитории заявлениями о готовности опубликовать исходники и тестовые билды игр, хотя до реального слива исходного кода дело так и не дошло.
Выбор никнейма TeaPotUberHacker был глубоко символичным: ироничное прозвище TeaPot («чайник») было его старым сетевым псевдонимом, а дерзкая атака группировки Lapsus$ на агрегатор Uber прогремела 15 сентября 2022 года — ровно за трое суток до взлома Rockstar.
Очевидно, после содеянного у подростка развилась острая потребность во внимании и общественном признании — весь следующий день он активно дискутировал на форуме, комментировал утечку и призывал пользователей скачивать файлы [что в конечном итоге и облегчило работу киберкриминалистам, так как сессия на форуме висела с его реального IP].

Как хвастался хакер на скриншотах: «Тема неожиданно завирусилась, мой Telegram разрывают более 3000 личных сообщений.
Если вы официальный представитель Rockstar или Take2, напишите мне в мессенджер с указанием кодовой фразы
Или свяжитесь со мной по адресу [email] со своего корпоративного домена
Я постараюсь оперативно ответить».
Конечно же, руководство Take-Two Interactive и Rockstar и не думало вступать в переговоры — все силы были брошены на минимизацию ущерба и оперативное отключение скомпрометированных доступов.
Финал расследования и поимка хакера
Руководство Rockstar официально признало утечку уже на следующий день, 19 сентября, после чего материнская структура Take-Two развернула масштабную кампанию по удалению утекших видеоматериалов с YouTube и блокировке обсуждений в X (бывший Twitter). На текущий момент следы слива оперативно зачищены даже из веб-архивов и профильных веток на GTAforums.com.
Служба безопасности разработчика выгрузила журналы аудита (logs) задействованных в атаке аккаунтов — в системных логах неизбежно остались цифровые артефакты: таймстампы авторизаций, типы клиентов, IP-адреса и сетевые сигнатуры. Точные детали расследования не разглашались, но эксперты выделяют два наиболее вероятных вектора деанонимизации:
Первый вектор: в логах среди пулов VPN-сервисов засветился «белый» IP-адрес, принадлежащий стороннему телеком-провайдеру, а не корпоративной сети. Прогон IP через базы WHOIS/RIPE указал на конкретного британского сотового оператора. Поскольку Арион раздавал мобильный интернет со смартфона на Fire Stick, он вполне мог случайно авторизоваться в инфраструктуре Rockstar со своего реального мобильного IP (из-за спешки, технического сбоя VPN-клиента или простой неосторожности). Эксперты моментально идентифицировали бы этот пул как сотовый трафик, а не кабельный интернет.
Далее правоохранители запросили у оператора сотовой связи биллинг по указанному IP в момент отправки сообщений в Slack. Оператор без труда сопоставил бы сетевые запросы с параметрами IMSI/IMEI конкретной сим-карты и базовыми станциями, к которым в тот момент коннектился телефон. Метод триангуляции позволил сузить квадрат поиска до конкретных улиц Бистера, а сверка с базой лиц под следствием указала на Ариона Куртаджа.

Второй вектор: совокупность косвенных улик. Даже если бы сетевой адрес удалось замаскировать, хакера сгубило публичное хвастовство взломом Uber, предоставившее следствию железную нить.
Более того, цифровая экспертиза подтвердила полное совпадение параметров смартфона, раздававшего интернет на ТВ-приставку во время обеих атак. Как отмечается в расследовании журнала Time, «цифровой отпечаток устройства, с которого производилась первичная аутентификация в Slack, день в день совпал с характеристиками конфискованного у Ариона в отеле Бистера iPhone».
Как бы то ни было на практике, лондонская полиция надела на Куртаджа наручники спустя всего трое суток после официального заявления Rockstar — в четверг, 22 сентября 2022 года. На текущий момент он изолирован в пенитенциарном учреждении и ожидает окончательного приговора.

С учетом тяжести предъявленных обвинений хакеру грозит наказание от условного срока до 14 лет реального лишения свободы.
Британская судебная система вынесет верновдительное решение на основе совокупности по меньшей мере 12 доказанных эпизодов киберпреступлений, включая вымогательство, несанкционированный доступ и мошенничество.
Главные выводы и уроки
Полностью исключить риски подобных инцидентов невозможно, поскольку в их основе неизменно лежит человеческий фактор, однако внедрение комплексных защитных мер позволяет свести вероятность успеха злоумышленников к минимуму. Ключевые рекомендации выглядят следующим образом:
• Отказ от классических push-уведомлений в пользу криптографических стандартов аутентификации. Согласно актуальным рекомендациям NIST (NIST SP 800-63-4), «золотым стандартом» безопасности признаны аппаратные ключи (FIDO2/WebAuthn). Их практически невозможно скомпрометировать удаленно, а атаки типа MFA Fatigue на них физически не работают. Это предотвратило бы первичный захват аккаунта разработчика.
• Непрерывный мониторинг утечек корпоративных учетных данных в сети. Тот же документ NIST SP 800-63-4 предписывает жестко отслеживать любые факты компрометации или несанкционированного копирования аутентификаторов. Своевременное информирование службы безопасности об утечке пароля сотрудника позволило бы принудительно и превентивно сменить ему доменный пароль.
• Внедрение блокировок источника при лавинообразных запросах авторизации (защита от MFA Fatigue). Игнорирование подобных триггеров многократно повышает шансы на успех социальной инженерии; системы многофакторной аутентификации должны обладать встроенными механизмами подавления спам-атак.
• Строгое соблюдение принципа наименьших привилегий (RBAC). Доступ персонала должен ограничиваться исключительно рабочими зонами. В данном кейсе у рядового (или бывшего) сотрудника по недосмотру оказался доступ как к конфиденциальным трекам в Slack, так и к Confluence-боту, через который произошла утечка игровой документации и значительной части исходного кода.
• Настройка систем обнаружения эксфильтрации данных (Data Exfiltration Detection) и аномалий исходящего трафика. Массовая выгрузка гигабайтов документации из Confluence во время атаки должна была моментально триггерить алерты в системах SIEM.
После пережитого шока Rockstar кардинально пересмотрела архитектуру безопасности, ужесточила политики 2FA и даже вернула сотрудников с удаленки в офисы на пятидневку в апреле 2024 года ради защиты GTA VI.
Однако, несмотря на предпринятые меры безопасности, всего спустя два года, в апреле 2026-го, студию взломали вновь — на этот раз через брешь в облачной инфраструктуре… но об этом мы поговорим во второй части.
Создатели «Людей Икс ’97» предостерегли авторов перезапуска франшизы для КВМ от главной ошибки
Вышел новый японский трейлер новой «Обители зла» с демонстрацией жутких мутаций
Итоги недели: возвращение Sony более 500 миллионов долларов из-за тарифов Трампа и влияние GTA VI на индустрию
Prime 1 Studio откроет предзаказ на статую Бэтмена по «Лиге Справедливости: Шестое измерение» 12 августа
Microsoft представила список новых игр для консолей Xbox
Инсайдер сообщил о пересъёмках фильма «Нарния: Племянник чародея» Греты Гервиг после неудачных тестовых показов
Шоураннер заявил, что финальный сезон «Дома дракона» превзойдет третий по масштабу
О британском аналоге «Броска кобры» Экшн-Мэне снимут фильм при участии ветеранов Marvel