Er is een tweede groep opgedoken die zegt intern materiaal van Rockstar Games in handen te hebben. De groep toonde een schermafbeelding die uit een interne versie van april 2026 zou komen, plus ontwikkelbestanden en materiaal dat met een Xbox-ontwikkelkit te maken zou hebben. De toegang zou zijn verkregen door een medewerker van Rockstar in India te phishen.
Deze groep staat los van CyberLeek, die eerder speelbeelden en een vermeende kaart online zette. Er is ook vertrouwelijke informatie over medewerkers naar buiten gekomen; daar gaan wij niet op in. Of het materiaal echt is, staat niet vast, en de berichten spreken elkaar tegen over de vraag of het op een ontwikkelkit of gewoon op een pc draaide.
De timing maakt dit anders dan de vorige keer
GTA 6 verschijnt op 19 november van dit jaar. Dat is over drie maanden.
Een lek drie jaar voor de uitgave is vervelend maar overzichtelijk: het materiaal is verouderd voordat iemand het spel kan spelen. Een lek drie maanden ervoor gaat over de versie die je straks koopt, en dan wordt de vraag of het verhaal, de kaart of het einde vroegtijdig rondgaat opeens reëel.
Voor Rockstar betekent het bovendien dat dit precies in de drukste periode van de productie valt, wanneer er niets anders te doen is dan afmaken.
De vorige keer kostte dit vijf miljoen dollar
Er is een ijkpunt, en dat is leerzaam. In september 2022 verscheen er negentig minuten aan ontwikkelbeelden van GTA 6 op een forum.
Dat was het werk van Arion Kurtaj, destijds zeventien jaar oud, lid van de groep Lapsus$. Rockstar schatte de kosten van het opruimen op ongeveer vijf miljoen dollar plus duizenden ontwikkeluren. Kurtaj kreeg in december 2023 een onbepaalde plaatsing in een beveiligde kliniek opgelegd.
Het detail dat je moet onthouden staat in hoe hij het deed. Hij zat op dat moment onder toezicht in een hotelkamer in Bicester, zonder computer. Hij stak een Amazon Fire TV Stick in de hoteltelevisie, koppelde zijn telefoon en sloot een goedkoop toetsenbord en muis aan.
Daarmee kwam hij binnen bij een van de grootste gamestudio’s ter wereld. Niet omdat de apparatuur bijzonder was, maar omdat de techniek er niet toe deed.
De ingang is elke keer een mens
Hier zit de rode draad die in de berichtgeving ondersneeuwt. In 2022 ging het om social engineering en zogeheten MFA-moeheid. Nu gaat het om phishing bij een medewerker.
In geen van beide gevallen is er een firewall doorbroken of een lek in software misbruikt. Er is iemand overgehaald om een deur open te doen, en dat is bij vrijwel elk groot incident van de afgelopen jaren het verhaal.
MFA-moeheid verdient uitleg, want die techniek werkt ook bij jou. Een aanvaller die je wachtwoord al heeft, vraagt tientallen keren achter elkaar om goedkeuring van de tweede stap. Op je telefoon verschijnt dan om drie uur ’s nachts voor de twintigste keer de vraag of jij dit bent. Uiteindelijk tikt iemand op ja, al is het maar om er vanaf te zijn.
Daar is een tegenmaatregel voor die je zelf kunt aanzetten: nummerherkenning, waarbij je een code van je scherm moet overtypen in plaats van alleen op goedkeuren te tikken. Beter nog zijn passkeys, want die zijn gebonden aan de website waar je inlogt en werken daardoor niet op een nagemaakte pagina.
Waarom je die beelden beter niet gaat zoeken
Er is een praktische reden om dit materiaal niet op te zoeken, en die staat los van de juridische.
Zoektermen rond gelekt materiaal van een populair spel zijn een van de betrouwbaarste manieren om bij malafide downloads uit te komen. Wie zoekt naar een bestand dat officieel niet bestaat, komt op sites terecht die precies weten dat hun bezoekers bereid zijn iets te installeren.
Daar komt bij dat een deel van wat er circuleert nep is. Bij elk groot lek verschijnen binnen een dag nagemaakte schermafbeeldingen en verzonnen details, en die zijn van echte niet te onderscheiden zolang de uitgever zwijgt.
Wat dit met de verkoop gaat doen
Waarschijnlijk niets, en dat is het merkwaardige aan dit soort zaken.
Het lek van 2022 was in omvang veel groter dan wat er nu ligt, en de belangstelling voor het spel is daarna alleen maar toegenomen. De schade zat niet in verloren verkoop maar in de kosten van het opruimen en in de druk op de mensen die eraan werken.
En dat laatste is het onderdeel dat in de opwinding rond gelekte beelden makkelijk vergeten wordt. In het huidige geval is er ook persoonlijke informatie van medewerkers buitgemaakt. Dat treft geen bedrijf maar individuele mensen, en daar valt niets spannends aan te beleven.
Wat je hier zelf uit meeneemt
De les van dit verhaal is niet dat Rockstar zijn zaken niet op orde heeft. Een bedrijf van deze omvang met studio’s over de hele wereld heeft duizenden mensen die ergens toegang toe hebben, en één van hen hoeft maar op de verkeerde link te klikken.
Precies daarom is de enige verdediging die schaalt niet technisch maar procedureel: nummerherkenning of passkeys in plaats van simpele goedkeuring, en de gewoonte om nooit via een link uit een bericht in te loggen maar altijd zelf naar de site te gaan.
Dat kost je vijf minuten om in te stellen op je eigen belangrijkste accounts. Het is dezelfde maatregel die dit lek had kunnen voorkomen, en hij is bij jou net zo effectief als bij een gamestudio van miljarden.