Поддельные загрузки «Одиссеи» начали распространять вредоносное ПО Lumma Stealer через файлы, замаскированные под качественные релизы фильмов, что ставит под угрозу криптовалютные кошельки, пароли и сеансы браузера.
Резюме
- Поддельные загрузки «Одиссеи» используют файлы
.exe, замаскированные под релизы 1080p, WEBRip и Blu-ray. - Lumma Stealer может собирать данные криптовалютных кошельков, пароли, платежные данные и файлы cookie аутентификации.
- Bitdefender заблокировал вредоносные загрузки и выявил три домена, связанных с вредоносным ПО.
- Власти США ранее связывали LummaC2 как минимум с 1,7 миллиона инцидентов кражи информации.
Bitdefender сообщил 6 августа, что его исследователи обнаружили вредоносные исполняемые файлы Windows с именами, предназначенными для имитации пиратских копий «Одиссеи», всего через несколько дней после выхода фильма.
Загрузки «Одиссеи» скрывают исполняемые файлы Windows
Замаскированные под видеофайлы, загрузки используют знакомые метки торрентов, такие как 1080p, WEBRip, Blu-ray и H264, чтобы сделать списки аутентичными. Bitdefender выявил имена файлов, включая «the odyssey 2160phd (2026) engsubs eztv.exe», «the odyssey 2026 1080p h264-djt.exe» и «the odyssey 2026 1080p webrip-lama.exe».
Вместо открытия фильма каждый файл .exe запускает программное обеспечение, созданное для заражения компьютера с Windows. Bitdefender заявил, что его продукты безопасности предотвратили загрузку или запуск обнаруженных файлов пользователями, хотя исследователи предупредили, что другие имена файлов также могут распространяться.
Злоумышленники могут сделать маскировку более сложной для обнаружения, изменив значок исполняемого файла, чтобы он напоминал VLC Media Player или обычный видеофайл. По словам Bitdefender, установки Windows по умолчанию скрывают известные расширения файлов, что означает, что пользователь может видеть имя в стиле фильма и значок VLC, не замечая окончания .exe.
Люди, ищущие на торрент-сайтах, также могут ожидать необычные имена файлов, сжатые папки или встроенный видеоплеер, что дает вредоносному файлу еще один уровень прикрытия. Bitdefender заявил, что приманка не требует сложного трюка, потому что жертва уже решила загрузить неофициальную копию из непроверенного источника.
Lumma Stealer может захватывать кошельки и сеансы браузера
После выполнения Lumma Stealer ищет на зараженном компьютере пароли браузера, сохраненную платежную информацию, записи автозаполнения, учетные данные удаленного рабочего стола и данные криптовалютных кошельков, согласно охранной фирме.
Вредоносное ПО также собирает файлы cookie аутентификации браузера. Bitdefender предупредил, что украденные файлы cookie могут позволить злоумышленнику захватить активный сеанс учетной записи, даже если жертва включила многофакторную аутентификацию, поскольку преступник может повторно использовать сеанс, который уже прошел проверку входа.
Известный как LummaC2, вредоносное ПО является информационным стилером, разработанным в России и продаваемым другим преступникам как услуга, согласно Bitdefender и властям США. Его доступность через подпольные рынки позволяет покупателям проводить кампании по краже данных без создания собственного вредоносного ПО.
В отличие от некоторых более ранних версий, образцы, найденные в последней кампании с фильмом, не использовали отдельные дропперы или инструменты постоянства, заявил Bitdefender. Вместо этого операторы, по-видимому, были удовлетворены сбором и отправкой доступной информации во время первоначального выполнения.
Предыдущие атаки Lumma на основе фильмов использовали дополнительные методы для избежания обнаружения. Bitdefender обнаружил отложенное выполнение при наличии охранного ПО, доставку зашифрованных полезных нагрузок через сценарии AutoIt и другие проверки в кампании 2025 года, построенной вокруг поддельных копий «Миссия невыполнима: Последняя расплата».
Агентства США ранее нарушили инфраструктуру LummaC2
Для держателей криптовалют в США LummaC2 уже вызвал действия федеральных правоохранительных органов. В мае 2025 года Министерство юстиции получило ордера на захват пяти интернет-доменов, используемых администраторами вредоносного ПО, в то время как Microsoft подала отдельный гражданский иск, охватывающий около 2300 других доменов, связанных с этой операцией.
Судебные документы, цитируемые министерством, сообщают, что ФБР выявило как минимум 1,7 миллиона случаев, в которых LummaC2 использовался для кражи информации. В список целей входили записи браузера, данные для входа в электронную почту и банковские реквизиты, данные автозаполнения и сид-фразы криптовалют, которые могли предоставить доступ к кошелькам виртуальных активов.
«Такое вредоносное ПО, как LummaC2, развертывается для кражи конфиденциальной информации, такой как учетные данные пользователей, у миллионов жертв, чтобы способствовать множеству преступлений, включая мошеннические банковские переводы и кражу криптовалюты», — заявил Мэтью Галеотти, тогдашний руководитель Уголовного отдела Министерства юстиции, в объявлении.
Федеральная операция захватила два домена 19 мая 2025 года. После того как администраторы LummaC2 сообщили клиентам о трех заменяющих доменах на следующий день, американские власти также захватили новые адреса, согласно министерству.
Наряду с захватами Агентство по кибербезопасности и защите инфраструктуры и ФБР выпустили техническую рекомендацию, описывающую, как LummaC2 проникает в компьютеры и удаляет конфиденциальную информацию. Министерство юстиции поручило людям, которые считают, что их устройство было скомпрометировано, связаться с Центром жалоб на интернет-преступления ФБР или местным полевым офисом.
Появление новых доменов, связанных с Lumma, в выводах Bitdefender за 2026 год указывает на то, что кампании вредоносного ПО, использующие это семейство, продолжались после операции по обеспечению правопорядка в 2025 году. Bitdefender не предоставил количество жертв, предполагаемые потери криптовалюты или географическую разбивку для кампании Odyssey.
Крипто-вредоносное ПО использует знакомый контент в качестве приманки
Торренты фильмов являются частью серии кампаний вредоносного ПО, которые упаковывают вредоносный код в контент, приложения или инструменты, которые пользователи активно ищут.
Ранее в августе crypto.news сообщил, что Microsoft обнаружила поддельную кампанию CAPTCHA, использующую смарт-контракты BNB Chain для получения инструкций по атаке. Microsoft заявила, что операция ежедневно нацеливалась на тысячи потребительских и бизнес-устройств и доставляла несколько семейств вредоносного ПО, включая Lumma Stealer.
Вместо загрузки фильма люди, попавшие в эту кампанию, получали инструкции открыть Windows Run, Terminal или PowerShell и вставить команду, предоставленную злоумышленником. Microsoft предупредила, что успешные заражения могут раскрыть учетные данные, установить инструменты удаленного доступа и создать точку входа для программ-вымогателей.
Пользователи мобильных устройств столкнулись с другой формой кражи кошельков. В июле сообщения вновь привлекли внимание к мобильному вредоносному ПО SparkKitty, которое Kaspersky ранее обнаружил в iOS, Android и сторонних приложениях. Шпионское ПО собирало изображения из галерей телефонов, где некоторые пользователи хранили скриншоты фраз восстановления кошелька, паролей и QR-кодов.
Инструменты разработчика также стали маршрутом доставки. Socket сообщил в мае, что кампания вредоносного ПО TrapDoor включала как минимум 34 вредоносных пакета и 384 связанных версии в репозиториях npm, PyPI и Rust. По словам охранной компании, пакеты нацеливались на разработчиков криптовалют и искусственного интеллекта, стремясь получить данные кошельков, токены GitHub, облачные учетные данные и ключи SSH.
Для последней кампании с фильмами Bitdefender посоветовал пользователям смотреть фильмы через легальные стриминговые сервисы, избегать исполняемых файлов, рекламируемых как видео, и поддерживать Windows и охранное ПО в актуальном состоянии. Компания также рекомендовала включить отображение расширений файлов в Windows Explorer, чтобы файл .exe не мог выглядеть как обычный фильм.






