На початку квітня у профільних каналах ігрової безпеки завирувало ім’я угруповання, яке давно тримає в напрузі великі корпорації. ShinyHunters – колектив, що роками спеціалізується на крадіжці даних і перепродажу баз, – заявив про проникнення у внутрішню мережу Rockstar Games. На кону опинився не просто черговий архів клієнтських паролів, а вміст, якого чекає вся індустрія: матеріали Grand Theft Auto 6. Хакери дали компанії час до 14 квітня, після чого обіцяли злити вихідний код або розпродати його частинами.
Новина викликала сплеск інтересу навіть серед тих, хто далекий від світу зламів. Адже йдеться не про абстрактну корпоративну пошту, а про продукт, який уже зараз називають найдорожчим розважальним релізом в історії. Далі розбираємо, наскільки реальною була атака, що саме могло потрапити до рук зловмисників і чому саме ShinyHunters стали головними героями чергового скандалу.
Раптова поява загрози на хакерських майданчиках
12 квітня 2024 року на одному з даркнет-форумів, пов’язаних із колишньою площадкою BreachForums, з’явився пост під псевдонімом, який безпомилково впізнають фахівці з кіберрозслідувань. Автор повідомив, що ShinyHunters отримали несанкціонований доступ до інфраструктури розробника Rockstar Games. Доказом слугували кілька скріншотів: фрагменти коду з коментарями, що відсилають до Vice City, файл конфігурації проекту і розкадровка місії з характерними підписами художників. Текст супроводжувався короткою вимогою – грошовий переказ до 14 квітня, інакше архів із вихідним кодом GTA 6 обсягом понад 200 ГБ буде виставлено на аукціон або викладено в публічний доступ.
Модератори майданчика оперативно видалили оголошення, однак його встигли скопіювати дослідники, які стежать за тіньовими ринками. Самі ShinyHunters неодноразово вдавалися до подібної тактики: короткий ультиматум, декілька доказів, а потім тиша, що переходить у повноцінний розпродаж вкраденого. Схема, випробувана на десятках жертв, цього разу виявилася спрямованою на одного з найбільш закритих гравців індустрії розваг.
Важливим нюансом одразу стало формулювання “дані GTA 6”. Рокстар зазвичай розділяє внутрішні системи на сегменти: командні чати, репозиторії коду, сховища ассетів та проміжні білди гри. Якщо зловмисники кажуть правду, то мова йде не про кілька поштових скриньок, а про компрометацію сервера розробки з усіма пов’язаними інструментами. Це означало б доступ до наскрізної логіки ігрових механік, сценаріїв місій, текстур і навіть внутрішнього редактора світу.
Дедлайн 14 квітня був обраний не випадково. У ті дні наближався квартальний звіт материнської компанії Take-Two Interactive, і навіть непідтверджена новина могла тиснути на керівництво. Саме за таким шаблоном ShinyHunters працювали з іншими публічними компаніями, шантажуючи витоком чутливої інформації напередодні важливих подій. На практиці Rockstar зберігала мовчання, а на офіційні запити журналістів відповідала стандартною фразою про політику нерозголошення деталей інцидентів безпеки.
Хто такі ShinyHunters і який слід вони залишили
ShinyHunters вперше засвітилися на радарах кібербезпеки у 2020 році й швидко стали одним із найпомітніших гравців у сегменті викрадення та продажу баз даних. На відміну від державних угруповань чи програм-вимагачів, цей колектив діє за суто комерційною логікою. Вони шукають уразливості, зламують облікові записи співробітників, через них потрапляють у хмарні сховища, а потім виставляють знайдене на продаж. Їхній профіль – масштабна крадіжка даних із подальшою монетизацією через Telegram-канали, даркнет-форуми та закриті аукціони.
За кілька років активності ShinyHunters скомпрометували внутрішні системи понад 60 компаній із різних галузей. Нижче перелічено кілька найгучніших інцидентів за їхньою участю:
- травень 2020 року – злам індонезійського маркетплейсу Tokopedia, витік 91 мільйона записів з адресами, хешами паролів, датами народження;
- липень 2020 року – атака на індійський освітній портал Unacademy, оприлюднення даних 22 мільйонів користувачів;
- серпень 2021 року – витік 70 мільйонів записів із AT&T, що містили номери соціального страхування та фінансову інформацію;
- березень 2022 року – продаж даних 7,5 мільйонів клієнтів Microsoft через скомпрометований обліковий запис співробітника;
- січень 2023 року – виставлення на аукціон 200 мільйонів записів з Twitter, пізніше підтверджених за допомогою масового парсингу;
- червень 2023 року – злам платформи AnimeGame, витік 1,5 мільйона облікових даних геймерів.
В усіх перелічених випадках фігурувала схожа модель: не складний експлойт, а фішинг, використання вкрадених cookie-файлів або конфігураційні помилки в хмарах. Саме тому поява ShinyHunters у контексті Rockstar відразу викликала підозру, що вразливим виявився хтось із підрядників, які мають доступ до репозиторіїв GTA 6.
Цікавим є і те, що угруповання часто підкріплює свої заяви фрагментами викраденого коду чи скріншотами адміністративних панелей. Це не завжди повні докази, але навіть коротких витягів вистачало, щоб переконати покупців на тіньових майданчиках заплатити від кількох тисяч до сотень тисяч доларів за ексклюзивний доступ. У випадку з GTA 6 стартова ціна лота на закритому аукціоні, за даними скріншотів, коливалася в межах 50-100 тисяч доларів, що для інсайдерської інформації такого рівня є невисокою планкою і непрямо свідчить про бажання збути товар швидко.
Що могло опинитися в руках зловмисників
Ключове питання, яке обговорювали розробники та аналітики одразу після появи новини: який обсяг і яку саме глибину даних справді могли витягти ShinyHunters. Судячи з оприлюднених уривків, ішлося про вихідний код, програмно пов’язаний із новою версією Vice City, конфігураційні файли системи збірок, інструменти лінкування ресурсів і проміжний білд гри. У гіршому сценарії злочинці отримали доступ до цілого репозиторію з історією коммітів, що разом із коментарями розкриває виробничий процес студії за кілька років.
Такий обсяг інформації – більше ніж просто сюжетний спойлер. Наявність C++ коду дозволяє зловмисникам або конкурентам вивчити архітектуру рушія, алгоритми фізики, взаємодію штучного інтелекту з оточенням і методи оптимізації під консолі нового покоління. Ще небезпечніше, що під час реверс-інжинірингу можна виявити недокументовані функції віддаленої діагностики чи сервісні бекдори, які Rockstar вбудовує для тестування. Із появою такого коду в публічному просторі ризик шахрайських серверів для GTA Online переходить на абсолютно новий рівень.
Крім технічних напрацювань, за даними скріншотів хакери демонстрували файли художнього відділу: концепт-арти головних героїв, локацій та транспортних засобів із робочими назвами. Це вже саме по собі здатне спровокувати хвилю неофіційних витоків, які зруйнують маркетингову стратегію Take-Two. Раніше компанія ретельно фільтрувала, які кадри потрапляють до публіки, щоб підтримувати ажіотаж до релізу. Тепер будь-який фрагмент може просочитися через треті руки.
Окреме занепокоєння викликав можливий витік інструментарію для роботи із серверною частиною. Оскільки GTA Online залишається основним джерелом прибутку, код, який керує транзакціями та синхронізацією гравців, має виняткову цінність. Навіть якщо Rockstar змінює серверну логіку до релізу, старі версії допоможуть хакерам швидше знайти слабкі місця після запуску. Подібна ситуація вже траплялася під час витоків вихідного коду інших AAA-проєктів, зокрема коли минулого року в мережі опинилися файли нового “Відьмака”.
За оцінками аналітиків, продаж навіть частини коду GTA 6 на сірому ринку міг принести ShinyHunters до 250 тисяч доларів, якщо знайшовся б покупець, готовий ризикувати судовим переслідуванням із боку Take-Two.
Показово, що самі зловмисники у своєму оголошенні наголосили: “Це повний набір даних, а не уривки, які можна знайти у вільному доступі”. Таке формулювання свідчить про намагання виділитися на тлі численних шахраїв, котрі видають чужі скріншоти або підроблені файли. Проте дослідники з MalwareHunterTeam та FalconFeedsio швидко помітили, що один із опублікованих скріншотів містив шлях, характерний для внутрішньої мережі Take-Two, що підвищило достовірність заяви.
Чому Rockstar мовчить і наскільки вірити хакерам
Будь-яка велика студія в подібній ситуації опиняється перед дилемою. З одного боку, пряме підтвердження витоку спровокує обвал акцій і лавину позовів від інвесторів. З іншого – заперечення, яке пізніше може бути спростоване реальними файлами, остаточно підриває довіру. Rockstar обрала тактику, випробувану під час вересневого витоку 2022 року, коли через скомпрометований Slack-канал у мережу потрапили 90 відео ранніх білдів GTA 6. Тоді компанія спочатку зберігала мовчання, а потім опублікувала офіційну заяву, визнавши інцидент, але наголосивши, що роботи над грою тривають без змін.
Зараз усе виглядає схожим чином. Поки Take-Two не оприлюднила жодної форми 8-K для Комісії з цінних паперів, а це означає, що менеджмент не вважає подію достатньо суттєвою для акціонерів. Непрямо це може свідчити або про те, що внутрішні розслідування не виявили проникнення, або що обсяг вкрадених даних значно менший від заявленого. Водночас фахівці з кібербезу звертають увагу на відсутність у відкритих каналах характерних артефактів, які зазвичай з’являються, коли ShinyHunters справді мають на руках серйозний матеріал – наприклад, файли XML із метаданими серверів.
Скептицизм додають і самі геймери: на тематичних форумах відразу з’явилися паралелі з випадком, коли в січні 2024 року той самий нік ShinyHunters виставляв на продаж нібито вихідний код Half-Life 3, який виявився вдалою підробкою. Відомий факт: угруповання часто використовує гучні бренди, щоб розкрутити аукціон, навіть коли не має повного доступу. Втім, у ситуації з GTA 6 є моменти, які змушують поставитися до загрози серйозно, – передусім точність збігу внутрішніх назв файлів із тими, що фігурували в попередньому витоку від підлітка-зламника.
Окремо варто згадати, що Rockstar активно співпрацює з ФБР і британським Національним агентством боротьби зі злочинністю після торішнього інциденту з Lapsus$. Якщо ShinyHunters справді проникли в систему, у правоохоронців уже можуть бути напрацювання, що дозволять ідентифікувати учасників групи. У таких умовах будь-яка публічна реакція студії була б подана зловмисникам сигналом, який можна використати під час торгів.
Витоки в ігровій індустрії як системна проблема
Випадок із ShinyHunters – не ізольована подія, а симптом глибшої вразливості гігантів геймдеву. Протягом 2022–2024 років майже кожен другий великий реліз стикався з передчасним розкриттям деталей через злами або інсайдерські зливи. Нижче наведена порівняльна таблиця найгучніших інцидентів, яка допомагає побачити масштаб проблеми.
Ось кілька знакових витоків у геймдеві за останні роки
| Рік | Студія | Що було викрадено | Спосіб |
|---|---|---|---|
| 2022 | Rockstar Games | 90 відеороликів раннього білду GTA 6 | Компрометація Slack-акаунта через спільника Lapsus$ |
| 2023 | Insomniac Games | Вихідний код та матеріали Spider-Man 2, Wolverine |
Програма-вимагач Rhysida, фішинг співробітника |
| 2023 | CD Projekt Red | Вихідний код Cyberpunk 2077 та Відьмак 3, контрактні документи |
Злам внутрішньої мережі, програма-вимагач HelloKitty |
| 2024 | Rockstar Games (за заявою ShinyHunters) |
Вихідний код, концепт-арти, конфігурації збірок GTA 6 |
Імовірно, через облікові дані підрядника |
Схема, яку видно з таблиці, однакова майже у всіх випадках: слабкою ланкою стає не залізо чи софт, а людина. Підрядники, котрі працюють на стороні, часто використовують особисті пристрої або неуважно ставляться до правил безпеки. Саме тому аудит доступу зовнішніх партнерів сьогодні став пріоритетом для компаній рівня Take-Two. Після інциденту 2022 року Rockstar повністю перевела комунікацію на внутрішні корпоративні інструменти, обмежила права віддаленого підключення та запровадила двофакторну автентифікацію з апаратними ключами для співробітників, зайнятих у проєкті GTA 6. Однак, як показують заяви ShinyHunters, навіть ці заходи не гарантують стовідсоткового захисту, якщо контрагент зберігає копії кодів на слабко захищеному хмарному сховищі.
Додатковий вимір проблеми – зростання попиту на інсайдерську інформацію з боку шахраїв, які створюють підпільні сервери GTA Online. Щоразу, коли в мережі з’являється шматок вихідного коду, активізуються цілі спільноти, які буквально розбирають його по кісточках, шукаючи лазівки для дюпів грошей або обходу античиту. Відтак навіть частковий витік здатен коштувати Rockstar мільйонних збитків на боротьбу з наслідками протягом усього життєвого циклу гри. У цьому контексті мовчання студії виглядає не слабкістю, а виваженою стратегією, яка не дає зловмисникам додаткових козирів для маніпуляції громадською думкою.
Кейс ShinyHunters у черговий раз підтвердив, що навіть найзакритіші студії залишаються вразливими, коли мова заходить про людський фактор і ланцюги постачання. До 14 квітня детективи кіберполіції та фахівці Mandiant працювали в авральному режимі, намагаючись відокремити справжні артефакти від підробок. Чи був факт реального витоку – залишається питанням, відповідь на яке ми отримаємо лише після того, як Take-Two офіційно підтвердить або спростує інцидент. Проте сам факт використання імені ShinyHunters як лякала показує, що довіра до хакерських груп у тіньовому середовищі здатна спричинити не менший резонанс, ніж справжнє проникнення. Розробники ж, спостерігаючи за розвитком подій, вже зараз посилюють аудит доступу та переглядають політику роботи з аутсорсерами, аби не стати наступним рядком у цій підпільній статистиці.