Угруповання ShinyHunters отримало доступ до хмарної інфраструктури розробника GTA 6 через злам стороннього сервісу. Rockstar підтвердила витік виданню Kotaku і наполягає, що даних гравців атака не торкнулася.
Офіційна заява Rockstar Games:
«Ми підтверджуємо, що обмежений обсяг нематеріальної корпоративної інформації був отриманий у зв’язку з витоком даних у третьої сторони. Цей інцидент не впливає на нашу організацію чи наших гравців.»
Як це сталося: атака через «бічний вхід»
ShinyHunters не зламували Rockstar напряму. Вони зайшли через Anodot — SaaS-платформу для моніторингу хмарних витрат, яку Rockstar використовує для аналізу інфраструктури Snowflake. Anodot нещодавно зазнала власного злому, після якого хакери отримали автентифікаційні токени — цифрові «перепустки», що дозволяють одному сервісу спілкуватися з іншим без введення пароля.
З цими токенами зловмисники зайшли в Snowflake-середовище Rockstar як легітимний внутрішній сервіс. Системи безпеки нічого підозрілого не побачили. За даними дослідників, хакери мали доступ до баз даних протягом тривалого часу, перш ніж щось було зафіксовано.
Ланцюжок атаки: Злам Anodot › Крадіжка токенів › Вхід у Snowflake Rockstar › Викачка даних
Що могло потрапити до хакерів
Паролі та платіжні дані гравців, за наявними даними, не постраждали. Але корпоративна інформація — інша справа. Дослідники вказують, що під загрозою могли опинитися: фінансова звітність GTA Online і Red Dead Online, дані про витрати гравців по регіонах, маркетингові таймлайни, контракти з Sony, Microsoft, акторами озвучення та музичними лейблами, а також деталі щодо GTA 6, найбільш очікуваної гри останніх років.
Угруповання діє з 2020 року і спеціалізується не на класичних атаках через вразливості в коді, а на зламах через API, системи ідентифікації та сторонні інтеграції. Серед жертв — Microsoft (заявлена крадіжка 500 ГБ вихідного коду), Wattpad (270 млн записів), Cisco, AT&T, Ticketmaster, Європейська комісія, SoundCloud. У березні 2026 року угруповання заявило про доступ до даних понад 400 компаній через злам інтеграцій Salesforce, і вже опублікувало дані 26 із них. Cisco і канадський телеком Telus також постраждали в тій самій хвилі атак, що й Rockstar.
Це вже не перший злам Rockstar
У 2022 році 17-річний хакер Аріон Куртаж отримав доступ до внутрішнього Slack-каналу компанії та злив близько 100 ранніх відеозаписів GTA VI разом із фрагментами вихідного коду. Куртаж був засуджений до безстрокового перебування в психіатричній лікарні. Тодішній злам був спробою ентузіаста, нинішній — методична фінансово мотивована операція з боку досвідченого угруповання.
Висновки для бізнесу та ІТ-команд:
- Сторонні сервіси — найслабша ланка. Snowflake не зламали — зламали інструмент моніторингу, якому Rockstar надала широкі права доступу. Принцип мінімальних привілеїв (least privilege) — не опція, а базова вимога
- Токени без ротації — готовий ключ для зловмисника. Довгоживучі автентифікаційні токени, що не оновлюються автоматично, перетворюються на постійну вразливість
- Моніторити треба вихідний трафік, а не лише вхідний. Хакери «качали» дані тривалий час — раптовий масивний трансфер до невідомої IP-адреси мав вимкнути сесію автоматично
- Платити — не вирішення. Виплата викупу фінансує наступні атаки і не гарантує нерозголошення даних. Rockstar, судячи з офіційної заяви, не збирається поступатися
Атака на ланцюжок постачання — новий стандарт. ShinyHunters і схожі угруповання більше не атакують у лоб — вони шукають довірені інтеграції з широким доступом. Будь-яка українська компанія, що використовує SaaS-аналітику підключену до хмарних сховищ, має провести аудит прав доступу
Що далі
Дедлайн — 14 квітня 2026 року. Якщо до цієї дати Rockstar не сплатить викуп, ShinyHunters обіцяють опублікувати вкрадені матеріали і завдати додаткових «цифрових незручностей». Розмір викупу публічно не оголошено — переговори, якщо вони ведуться, відбуваються в даркнеті. Сума і факт можливої виплати залишаються невідомими.