《奥德赛》盗版下载瞄准加密货币钱包

Lumma Stealer加密货币钱包恶意软件盗版下载网络钓鱼
4 小时前来源: crypto.news
《奥德赛》盗版下载瞄准加密货币钱包

《奥德赛》的虚假下载已开始通过伪装成高质量电影发布的文件传播Lumma Stealer恶意软件,使加密货币钱包、密码和浏览器会话面临风险。

摘要

  • 虚假的《奥德赛》下载使用伪装成1080p、WEBRip和蓝光版本的.exe文件。
  • Lumma Stealer可以收集加密货币钱包数据、密码、支付信息和身份验证cookie。
  • Bitdefender阻止了恶意下载,并识别出与该恶意软件相关的三个域名。
  • 美国当局此前将LummaC2与至少170万起信息窃取事件相关联。

Bitdefender于8月6日报道称,其研究人员在电影上映仅几天后,就发现了使用旨在模仿《奥德赛》盗版副本的文件名的恶意Windows可执行文件。

《奥德赛》下载隐藏Windows可执行文件

这些下载伪装成视频文件,使用熟悉的种子标签,如1080p、WEBRip、蓝光和H264,以使列表看起来真实。Bitdefender识别出的文件名包括“the odyssey 2160phd (2026) engsubs eztv.exe”、“the odyssey 2026 1080p h264-djt.exe”和“the odyssey 2026 1080p webrip-lama.exe”。

每个.exe文件不是打开电影,而是启动旨在感染Windows计算机的软件。Bitdefender表示,其安全产品阻止了用户下载或运行检测到的文件,但研究人员警告说,其他文件名可能也在流传。

攻击者可以通过将可执行文件的图标更改为类似VLC媒体播放器或普通视频文件来使伪装更难被发现。根据Bitdefender的说法,Windows安装默认隐藏已知文件扩展名,这意味着用户可能会看到电影风格的文件名和VLC图标,而不会注意到.exe结尾。

在种子网站上搜索的人也可能期望不寻常的文件名、压缩文件夹或捆绑的视频播放器,这给恶意文件增加了另一层掩护。Bitdefender表示,这种诱饵不需要复杂的技巧,因为受害者已经决定从未经验证的来源下载非官方副本。

Lumma Stealer可以捕获钱包和浏览器会话

据这家安全公司称,一旦执行,Lumma Stealer会在受感染的计算机上搜索浏览器密码、保存的支付信息、自动填充记录、远程桌面凭据和加密货币钱包数据。

该恶意软件还会收集浏览器身份验证cookie。Bitdefender警告说,被盗的cookie可以让攻击者接管活动账户会话,即使受害者已启用多因素身份验证,因为犯罪分子可能会重用已经通过登录检查的会话。

据Bitdefender和美国当局称,这种名为LummaC2的恶意软件是一种在俄罗斯开发的信息窃取器,作为服务出售给其他犯罪分子。它通过地下市场的可用性允许买家开展数据窃取活动,而无需构建自己的恶意软件。

Bitdefender表示,与一些早期版本不同,最新电影活动中发现的样本没有使用单独的投放器或持久化工具。相反,操作者似乎满足于在初始执行期间收集和发送可用信息。

以前基于电影的Lumma攻击使用额外的方法来避免检测。Bitdefender在2025年围绕《碟中谍:最终清算》的虚假副本开展的活动中发现了延迟执行(当存在安全软件时)、通过AutoIt脚本加密传递载荷以及其他检查。

美国机构此前曾破坏LummaC2基础设施

对于美国加密货币持有者来说,LummaC2已经引起了联邦执法部门的行动。2025年5月,司法部获得搜查令,查封了该恶意软件管理员使用的五个互联网域名,而微软则提起了单独的民事诉讼,涉及与该操作相关的约2300个其他域名。

该部门引用的法庭文件称,FBI已识别出至少170万起LummaC2被用于窃取信息的案例。列出的目标包括浏览器记录、电子邮件和银行登录详细信息、自动填充数据,以及可能访问虚拟资产钱包的加密货币种子短语。

“像LummaC2这样的恶意软件被部署来窃取数百万受害者的敏感信息,如用户登录凭据,以便实施一系列犯罪,包括欺诈性银行转账和加密货币盗窃,”时任美国司法部刑事部门主管的马修·加莱奥蒂在公告中表示。

联邦行动于2025年5月19日查封了两个域名。据该部门称,在LummaC2管理员次日告知客户三个替代域名后,美国当局也查封了这些新地址。

在查封的同时,网络安全和基础设施安全局与FBI发布了一份技术公告,描述了LummaC2如何进入计算机并窃取敏感信息。美国司法部指示那些认为设备已被入侵的人联系FBI的互联网犯罪投诉中心或当地外勤办事处。

Bitdefender在2026年的调查结果中出现新的Lumma相关域名,表明使用该家族的恶意软件活动在2025年执法行动后仍在继续。Bitdefender未提供Odyssey活动的受害者数量、估计的加密货币损失或地理分布。

加密货币恶意软件使用熟悉的内容作为诱饵

电影种子是系列恶意软件活动的一部分,这些活动将有害代码打包在用户积极寻求的内容、应用程序或工具中。

8月早些时候,crypto.news报道称,微软发现了一场虚假验证码活动,利用BNB Chain智能合约获取攻击指令。微软表示,该行动每天针对数千台消费者和企业设备,并投放了包括Lumma Stealer在内的多个恶意软件家族。

在该活动中,人们不是下载电影,而是被指示打开Windows运行、终端或PowerShell,并粘贴攻击者提供的命令。微软警告说,成功感染可能会暴露凭据、安装远程访问工具,并为勒索软件创造入口。

移动用户面临不同形式的钱包盗窃。7月,报道重新关注了SparkKitty移动恶意软件,卡巴斯基此前已在iOS、Android和第三方应用程序中发现该恶意软件。该间谍软件收集手机相册中的图像,一些用户在其中存储了钱包恢复短语、密码和二维码的截图。

开发工具也成为传播途径。Socket在5月披露,TrapDoor恶意软件活动涉及npm、PyPI和Rust仓库中至少34个有害包和384个关联版本。据该安全公司称,这些包针对加密货币和人工智能开发者,同时寻求钱包数据、GitHub令牌、云凭据和SSH密钥。

对于最新的电影活动,Bitdefender建议用户通过合法的流媒体服务观看电影,避免下载宣传为视频的可执行文件,并保持Windows和安全软件更新。该公司还建议在Windows资源管理器中启用文件扩展名,以便.exe文件无法伪装成普通电影。