Pirackie pobrania filmu „Odyseja” atakują portfele kryptowalut

Lumma Stealerportfele kryptowalutzłośliwe oprogramowaniepirackie pobraniaphishing
5 godzin temuŹródło: crypto.news
Pirackie pobrania filmu „Odyseja” atakują portfele kryptowalut

Fałszywe pobrania Odysei zaczęły rozpowszechniać złośliwe oprogramowanie Lumma Stealer poprzez pliki udające wysokiej jakości wydania filmowe, narażając portfele kryptowalut, hasła i sesje przeglądarki na ryzyko.

Podsumowanie

  • Fałszywe pobrania Odysei używają plików .exe udających wydania 1080p, WEBRip i Blu-ray.
  • Lumma Stealer może zbierać dane portfeli kryptowalut, hasła, dane płatności i ciasteczka uwierzytelniające.
  • Bitdefender zablokował złośliwe pobrania i zidentyfikował trzy domeny powiązane z malware.
  • Władze USA wcześniej powiązały LummaC2 z co najmniej 1,7 miliona incydentów kradzieży informacji.

Bitdefender poinformował 6 sierpnia, że jego badacze znaleźli złośliwe pliki wykonywalne Windows używające nazw zaprojektowanych tak, aby przypominać pirackie kopie Odysei, zaledwie kilka dni po premierze filmu.

Pobrania Odysei ukrywają pliki wykonywalne Windows

Udając pliki wideo, pobrania używają znanych etykiet torrentowych, takich jak 1080p, WEBRip, Blu-ray i H264, aby listy wyglądały na autentyczne. Bitdefender zidentyfikował nazwy plików, w tym „the odyssey 2160phd (2026) engsubs eztv.exe”, „the odyssey 2026 1080p h264-djt.exe” i „the odyssey 2026 1080p webrip-lama.exe”.

Zamiast otwierać film, każdy plik .exe uruchamia oprogramowanie zaprojektowane do zainfekowania komputera z systemem Windows. Bitdefender poinformował, że jego produkty zabezpieczające uniemożliwiły użytkownikom pobranie lub uruchomienie wykrytych plików, chociaż badacze ostrzegli, że inne nazwy plików mogą również krążyć.

Atakujący mogą utrudnić zauważenie maskarady, zmieniając ikonę pliku wykonywalnego tak, aby przypominała VLC Media Player lub zwykły plik wideo. Instalacje Windows domyślnie ukrywają znane rozszerzenia plików, według Bitdefender, co oznacza, że użytkownik może zobaczyć nazwę w stylu filmowym i ikonę VLC, nie zauważając końcówki .exe.

Osoby szukające na stronach torrentowych mogą również spodziewać się nietypowych nazw plików, skompresowanych folderów lub dołączonego odtwarzacza wideo, co daje złośliwemu plikowi kolejną warstwę ochrony. Bitdefender stwierdził, że przynęta nie wymaga skomplikowanego triku, ponieważ ofiara już zdecydowała się pobrać nieoficjalną kopię z niezweryfikowanego źródła.

Lumma Stealer może przechwytywać portfele i sesje przeglądarki

Po uruchomieniu Lumma Stealer przeszukuje zainfekowany komputer w poszukiwaniu haseł przeglądarki, zapisanych danych płatności, rekordów autouzupełniania, poświadczeń pulpitu zdalnego i danych portfeli kryptowalut, według firmy zabezpieczającej.

Malware zbiera również ciasteczka uwierzytelniające przeglądarki. Bitdefender ostrzegł, że skradzione ciasteczka mogą pozwolić atakującemu przejąć aktywną sesję konta nawet wtedy, gdy ofiara włączyła uwierzytelnianie wieloskładnikowe, ponieważ przestępca może ponownie wykorzystać sesję, która już przeszła kontrolę logowania.

Znany jako LummaC2, malware jest złodziejem informacji opracowanym w Rosji i sprzedawanym innym przestępcom jako usługa, według Bitdefender i władz USA. Jego dostępność na podziemnych rynkach pozwala kupującym prowadzić kampanie kradzieży danych bez budowania własnego malware.

W przeciwieństwie do niektórych wcześniejszych wersji, próbki znalezione w najnowszej kampanii filmowej nie używały oddzielnych dropperów ani narzędzi trwałości, powiedział Bitdefender. Operatorzy wydawali się zadowoleni z zbierania i wysyłania dostępnych informacji podczas początkowego uruchomienia.

Wcześniejsze ataki Lumma oparte na filmach używały dodatkowych metod, aby uniknąć wykrycia. Bitdefender znalazł opóźnione wykonanie, gdy obecne było oprogramowanie zabezpieczające, zaszyfrowane dostarczanie ładunku przez skrypty AutoIt i inne kontrole w kampanii z 2025 roku zbudowanej wokół fałszywych kopii Mission: Impossible – The Final Reckoning.

Agencje USA wcześniej zakłóciły infrastrukturę LummaC2

Dla posiadaczy kryptowalut w USA, LummaC2 już wywołał działania federalnych organów ścigania. W maju 2025 roku Departament Sprawiedliwości uzyskał nakazy zajęcia pięciu domen internetowych używanych przez administratorów malware, podczas gdy Microsoft złożył osobny pozew cywilny obejmujący około 2300 innych domen powiązanych z operacją.

Dokumenty sądowe cytowane przez departament stwierdziły, że FBI zidentyfikowało co najmniej 1,7 miliona przypadków, w których LummaC2 został użyty do kradzieży informacji. Wymienione cele obejmowały rekordy przeglądarki, dane logowania do poczty e-mail i banków, dane autouzupełniania oraz frazy seed kryptowalut, które mogły zapewnić dostęp do portfeli aktywów wirtualnych.

„Złośliwe oprogramowanie, takie jak LummaC2, jest wdrażane w celu kradzieży wrażliwych informacji, takich jak dane logowania użytkowników, od milionów ofiar, aby ułatwić szereg przestępstw, w tym oszukańcze przelewy bankowe i kradzież kryptowalut” – powiedział Matthew Galeotti, ówczesny szef Wydziału Karnego Departamentu Sprawiedliwości, w ogłoszeniu.

Operacja federalna przejęła dwie domeny 19 maja 2025 r. Po tym, jak administratorzy LummaC2 poinformowali klientów o trzech zastępczych domenach następnego dnia, władze USA przejęły również nowe adresy – podał departament.

Oprócz przejęć, Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury oraz FBI wydały zalecenie techniczne opisujące, w jaki sposób LummaC2 dostaje się do komputerów i usuwa wrażliwe informacje. Departament Sprawiedliwości skierował osoby, które uważają, że ich urządzenie zostało naruszone, do skontaktowania się z Centrum Skarg dotyczących Przestępczości Internetowej FBI lub lokalnym biurem terenowym.

Pojawienie się nowych domen powiązanych z Lumma w ustaleniach Bitdefender na rok 2026 wskazuje, że kampanie złośliwego oprogramowania wykorzystujące tę rodzinę były kontynuowane po operacji egzekwowania prawa z 2025 r. Bitdefender nie podał liczby ofiar, szacunkowych strat kryptowalutowych ani podziału geograficznego dla kampanii Odyssey.

Złośliwe oprogramowanie kryptograficzne używa znanych treści jako przynęty

Torrenty filmowe są częścią serii kampanii złośliwego oprogramowania, które pakują szkodliwy kod w treści, aplikacje lub narzędzia, których użytkownicy aktywnie poszukują.

Wcześniej w sierpniu crypto.news poinformowało, że Microsoft znalazł fałszywą kampanię CAPTCHA wykorzystującą inteligentne kontrakty łańcucha BNB do pobierania instrukcji ataku. Microsoft stwierdził, że operacja codziennie atakowała tysiące urządzeń konsumenckich i biznesowych i dostarczała kilka rodzin złośliwego oprogramowania, w tym Lumma Stealer.

Zamiast pobierać film, osoby złapane w tę kampanię otrzymały instrukcje otwarcia okna Uruchamianie systemu Windows, Terminala lub PowerShell i wklejenia polecenia dostarczonego przez atakującego. Microsoft ostrzegł, że udane infekcje mogą ujawnić dane uwierzytelniające, zainstalować narzędzia zdalnego dostępu i stworzyć punkt wejścia dla oprogramowania ransomware.

Użytkownicy urządzeń mobilnych stanęli w obliczu innej formy kradzieży portfela. W lipcu raporty ponownie zwróciły uwagę na złośliwe oprogramowanie mobilne SparkKitty, które Kaspersky wcześniej znalazł w aplikacjach iOS, Android i innych firm. Oprogramowanie szpiegowskie zbierało obrazy z galerii telefonów, gdzie niektórzy użytkownicy przechowywali zrzuty ekranu fraz odzyskiwania portfela, haseł i kodów QR.

Narzędzia programistyczne również stały się drogą dostarczania. Firma Socket ujawniła w maju, że kampania złośliwego oprogramowania TrapDoor obejmowała co najmniej 34 szkodliwe pakiety i 384 powiązane wersje w repozytoriach npm, PyPI i Rust. Według firmy ochroniarskiej pakiety były skierowane do programistów kryptowalut i sztucznej inteligencji, jednocześnie szukając danych portfela, tokenów GitHub, danych uwierzytelniających chmurę i kluczy SSH.

W przypadku najnowszej kampanii filmowej Bitdefender zalecił użytkownikom oglądanie filmów za pośrednictwem legalnych usług przesyłania strumieniowego, unikanie plików wykonywalnych reklamowanych jako filmy oraz aktualizowanie systemu Windows i oprogramowania zabezpieczającego. Firma zaleciła również włączenie rozszerzeń plików w Eksploratorze Windows, aby plik .exe nie mógł wyglądać na zwykły film.