《奥德賽》盜版下載暗藏惡意軟體,鎖定加密貨幣錢包

Lumma Stealer加密貨幣錢包惡意軟體盜版下載網路釣魚
8 小時前來源: crypto.news
《奥德賽》盜版下載暗藏惡意軟體,鎖定加密貨幣錢包

《奧德賽》的假下載已開始透過偽裝成高畫質電影發行的檔案散佈 Lumma Stealer 惡意軟體,使加密貨幣錢包、密碼和瀏覽器工作階段面臨風險。

摘要

  • 假的《奧德賽》下載使用偽裝成 1080p、WEBRip 和 Blu-ray 發行的 .exe 檔案。
  • Lumma Stealer 可以收集加密貨幣錢包資料、密碼、付款詳細資訊和驗證 Cookie。
  • Bitdefender 封鎖了惡意下載,並識別出與該惡意軟體相關的三個網域。
  • 美國當局先前已將 LummaC2 與至少 170 萬起資訊竊取事件聯繫起來。

Bitdefender 於 8 月 6 日報告,其研究人員在電影上映僅數天後,就發現了使用旨在模仿《奧德賽》盜版副本的檔案名稱的惡意 Windows 可執行檔。

《奧德賽》下載隱藏 Windows 可執行檔

這些下載偽裝成影片檔案,使用熟悉的種子標籤,例如 1080p、WEBRip、Blu-ray 和 H264,以使列表看起來真實。Bitdefender 識別出的檔案名稱包括「the odyssey 2160phd (2026) engsubs eztv.exe」、「the odyssey 2026 1080p h264-djt.exe」和「the odyssey 2026 1080p webrip-lama.exe」。

每個 .exe 檔案不是開啟電影,而是啟動旨在感染 Windows 電腦的軟體。Bitdefender 表示,其安全產品阻止了用戶下載或執行偵測到的檔案,但研究人員警告說,其他檔案名稱可能也在流傳。

攻擊者可以透過將可執行檔的圖示更改為類似 VLC 媒體播放器或普通影片檔案,使偽裝更難被發現。根據 Bitdefender 的說法,Windows 安裝預設隱藏已知的副檔名,這意味著用戶可能看到電影風格的名稱和 VLC 圖示,而不會注意到 .exe 結尾。

在種子網站上搜尋的人也可能預期不尋常的檔案名稱、壓縮資料夾或捆綁的影片播放器,這為惡意檔案提供了另一層掩護。Bitdefender 表示,這種誘餌不需要複雜的技巧,因為受害者已經決定從未經驗證的來源下載非官方副本。

Lumma Stealer 可以擷取錢包和瀏覽器工作階段

根據這家安全公司的說法,一旦執行,Lumma Stealer 會搜尋受感染的電腦,尋找瀏覽器密碼、儲存的付款資訊、自動填寫記錄、遠端桌面憑證和加密貨幣錢包資料。

該惡意軟體還會收集瀏覽器驗證 Cookie。Bitdefender 警告說,被竊取的 Cookie 可以讓攻擊者接管活動中的帳戶工作階段,即使受害者已啟用多因素驗證,因為犯罪分子可能會重複使用已通過登入檢查的工作階段。

根據 Bitdefender 和美國當局的說法,該惡意軟體被稱為 LummaC2,是一種在俄羅斯開發的資訊竊取器,並作為服務出售給其他犯罪分子。其在地下市場的可用性允許買家執行資料竊取活動,而無需建立自己的惡意軟體。

Bitdefender 表示,與一些早期版本不同,最新電影活動中發現的樣本沒有使用單獨的投放器或持久化工具。相反,操作者似乎滿足於在初始執行期間收集和發送可用資訊。

先前基於電影的 Lumma 攻擊使用了額外的方法來避免偵測。Bitdefender 在 2025 年圍繞《不可能的任務:最終清算》的假副本進行的活動中,發現了當安全軟體存在時延遲執行、透過 AutoIt 腳本加密傳遞有效負載,以及其他檢查。

美國機構先前已破壞 LummaC2 基礎設施

對於美國的加密貨幣持有者來說,LummaC2 已經引起了聯邦執法部門的行動。2025 年 5 月,司法部獲得搜查令,扣押了該惡意軟體管理員使用的五個網際網路網域,而微軟則提起了單獨的民事訴訟,涵蓋與該行動相關的約 2,300 個其他網域。

司法部引用的法庭文件指出,聯邦調查局已識別出至少170萬起LummaC2被用於竊取資訊的案件。列出的目標包括瀏覽器記錄、電子郵件和銀行登入詳細資訊、自動填充資料,以及可能存取虛擬資產錢包的加密貨幣種子短語。

「像LummaC2這樣的惡意軟體被部署來竊取數百萬受害者的敏感資訊,例如用戶登入憑證,以便促成一系列犯罪,包括詐騙銀行轉帳和加密貨幣盜竊,」當時擔任司法部刑事部門主管的Matthew Galeotti在公告中表示。

聯邦行動於2025年5月19日查封了兩個網域。根據司法部的說法,在LummaC2管理員次日告知客戶三個替代網域後,美國當局也查封了這些新位址。

除了查封行動外,網路安全暨基礎設施安全局和聯邦調查局發布了一份技術諮詢,說明LummaC2如何進入電腦並移除敏感資訊。司法部指示認為設備已遭入侵的人聯繫聯邦調查局的網路犯罪投訴中心或當地外勤辦公室。

Bitdefender在2026年的調查結果中出現新的Lumma相關網域,表明使用該家族的惡意軟體活動在2025年執法行動後仍在繼續。Bitdefender未提供Odyssey活動的受害者人數、估計加密貨幣損失或地理分佈。

加密貨幣惡意軟體利用熟悉的內容作為誘餌

電影種子是系列惡意軟體活動的一部分,這些活動將有害程式碼包裝在用戶主動尋找的內容、應用程式或工具中。

8月稍早,crypto.news報導微軟發現了一個假驗證碼活動,利用BNB Chain智慧合約來檢索攻擊指令。微軟表示,該行動每天針對數千台消費者和企業設備,並傳遞了多個惡意軟體家族,包括Lumma Stealer。

在該活動中,人們不是下載電影,而是被指示開啟Windows執行、終端機或PowerShell,並貼上攻擊者提供的指令。微軟警告,成功感染可能暴露憑證、安裝遠端存取工具,並為勒索軟體建立入口點。

行動用戶面臨不同形式的錢包盜竊。7月,報導重新引起人們對SparkKitty行動惡意軟體的關注,卡巴斯基先前在iOS、Android和第三方應用程式中發現了該惡意軟體。該間諜軟體收集手機相簿中的圖片,有些用戶在這些圖片中儲存了錢包恢復短語、密碼和QR碼的截圖。

開發者工具也成為傳遞途徑。Socket在5月揭露,TrapDoor惡意軟體活動涉及npm、PyPI和Rust儲存庫中至少34個有害套件和384個關聯版本。根據該安全公司的說法,這些套件針對加密貨幣和人工智慧開發者,同時竊取錢包資料、GitHub令牌、雲端憑證和SSH金鑰。

對於最新的電影活動,Bitdefender建議用戶透過合法的串流服務觀看電影,避免下載宣稱為影片的可執行檔,並保持Windows和安全軟體更新。該公司還建議在Windows檔案總管中啟用副檔名顯示,這樣.exe檔案就不會看起來像普通電影。