Фильм "Одиссея" (The Odyssey) вышел в прокат несколько дней назад. Картина сразу стала одной из самых громких премьер года. Вслед за этим на торрент-трекерах и в неофициальных сообществах появились вредоносные файлы, замаскированные под пиратские копии фильма. Пользователи начали скачивать их почти сразу после премьеры. Защитные решения Bitdefender уже заблокировали попытки запуска таких файлов.
Описание
Метод доставки простой и безотказный. Злоумышленники создают исполняемую программу и дают ей имя, характерное для видеозаписей на торрентах. В названии фигурируют упоминания высокого качества и субтитров. Пользователь рассчитывает открыть фильм, а вместо этого запускает вредоносный код. Перечень подобных имён постоянно пополняется, поэтому полагаться на проверку названия нельзя.
Вредоносная активность, зафиксированная Bitdefender Labs, повторяет схему, которую аналитики уже документировали в 2025 году. Тогда точно так же распространяли Lumma Stealer через пиратские копии фильма "Миссия невыполнима: Последняя расплата". Киберпреступники не изобретают ничего нового. Они берут удачную кампанию и меняют название фильма на то, которое сейчас в топе поисковых запросов.
Lumma Stealer - одна из самых заметных программ для кражи данных. Эту вредоносную программу также называют LummaC2. Она была разработана в России и продаётся на подпольных форумах как готовый инструмент. Заказчику не нужно разбираться в сложных технических деталях. Достаточно один раз настроить похититель данных и распространить его через пиратские раздачи.
Такие программы нацелены на широкую аудиторию, потому что почти у каждого пользователя в браузере хранятся важные данные. Киберпреступники зарабатывают на продаже украденных учётных записей и платёжных реквизитов. Для бизнеса угроза не менее серьёзна. Одна заражённая рабочая станция может открыть злоумышленнику доступ к корпоративной почте, внутренним документам и облачным сервисам.
После запуска Lumma Stealer собирает широкий набор сведений с заражённого компьютера. В зону интереса попадают сохранённые в браузере пароли, файлы cookie, данные автозаполнения, платёжные реквизиты, кошельки криптовалют и учётные данные для удалённого рабочего стола. Особую опасность представляет кража файлов cookie. Эти маркеры позволяют преступнику войти в учётную запись от имени жертвы, даже если там включена многофакторная аутентификация.
Ранние версии Lumma использовали дополнительные приёмы защиты. Вредоносная программа откладывала выполнение, когда обнаруживала антивирус, и доставляла зашифрованную полезную нагрузку через вспомогательный скрипт. Новым образцам такие ухищрения не понадобились. В них нет отдельных загрузчиков и механизмов закрепления в системе. Злоумышленники рассчитывают на одноразовую кражу данных сразу после запуска.
Примечательно, что эта кампания почти не опирается на сложные обманные приёмы. Киберпреступники сознательно выбирают громкие премьеры, потому что каждый новый блокбастер собирает миллионы поисковых запросов. На фоне такого объёма трафика вредоносная раздача остаётся незаметной. Пользователь, который ищет нелегальную копию фильма, заранее ожидает необычные названия, архивы и неофициальные источники. Поэтому он может проигнорировать предупреждения системы и открыть исполняемый файл, решив, что это видеоплеер или установщик.
Сценарий атаки хорошо отработан. Жертва находит раздачу, видит обещание эксклюзивного предрелизного видео и скачивает файл. После запуска вредоносная программа собирает данные и передаёт их на командно-контрольный сервер. Пользователь долго не замечает проблемы, потому что на экране нет признаков заражения.
Дополнительное правдоподобие создают иконки. Киберпреступники нередко меняют значок вредоносного файла на изображение, похожее на VLC Media Player или стандартное видео. В Windows расширения файлов скрыты по умолчанию. Если пользователь не включал их отображение, он видит только иконку и не может отличить исполняемый файл от медиафайла.
В ходе анализа исследователи зафиксировали попытки вредоносной программы обращаться к командно-контрольной инфраструктуре, связанной с Lumma Stealer. Соответствующие домены уже заблокированы. Пользователи с активными продуктами Bitdefender не позволили установить соединение.
Пиратские копии фильмов остаются одним из самых быстрорастущих каналов доставки вредоносного ПО. Однако ограничиваться блокбастерами не стоит. Подобные стилеры встречаются среди эпизодов сериалов, взломанных игр и программ. Торрент-трекеры переполнены такими раздачами, поэтому опасность касается не только тех, кто ищет свежую кинопремьеру.
Чтобы избежать заражения, достаточно соблюдать несколько базовых правил. Смотреть фильмы следует только в легальных стриминговых сервисах. Исполняемые файлы, которые выдают себя за видео, нужно считать вредоносными и не запускать. В настройках проводника Windows стоит включить отображение расширений файлов, чтобы сразу видеть, что объект является программой, а не фильмом.
Систему и защитное ПО необходимо регулярно обновлять. При этом важно, чтобы антивирус опирался на поведенческий анализ, то есть отслеживал подозрительные действия, а не только сравнивал файлы с известными образцами. Свежие сборки Lumma Stealer нередко не имеют репутации в базах, поэтому классических сигнатур для них может не быть.
Киберпреступники продолжат использовать громкие премьеры для распространения похитителей данных. Изменить эту модель можно только со стороны пользователя. Отказ от пиратских копий и внимательное отношение к скачиваемым файлам остаются главной защитой от подобных атак.
Индикаторы компрометации
Domain
- auditva.cyou
- logmabx.click
- myroayy.cyou