Киберпрестъпниците използват като оръжие пиратски изтегляния на хитовия филм „The Odyssey (2026)“, за да разпространяват Lumma Stealer.
Този широко разпространен зловреден софтуер за кражба на информация тихомълком извлича от компрометираните системи запазени пароли в браузъра, данни за платежни карти и криптовалутни портфейли при едно единствено изпълнение.
Само няколко дни след като „The Odyssey“ се превърна в един от най-очакваните филмови хитове на годината, изследователите на заплахи забелязаха злонамерени изпълними файлове, маскирани като висококачествени WEBRip и Blu-ray торенти в платформи за споделяне на файлове.
Телеметрията от Bitdefender показва, че потребителите активно изтеглят злонамерени изпълними файлове за Windows, маскирани като видео файлове, носещи подвеждащи имена като:
- the odyssey 2160phd (2026) engsubs eztv.exe
- the odyssey 2026 1080p h264-djt.exe
- the odyssey 2026 1080p webrip-lama.exe
Тези файлове не са мултимедийно съдържание; те са компилирани двоични файлове, проектирани да заразяват крайните устройства при изпълнение. Тази стратегия отразява кампания от 2025 г., при която се злоупотребяваше с фалшиви торенти на „Mission: Impossible The Final Reckoning“, което демонстрира как атакуващите редовно променят външния вид на своите механизми за доставяне около набиращи популярност заглавия в боксофиса.
Разбирането на пълния поток на изпълнение на инструмента за кражба на пароли Lumma разкрива колко бързо първоначалното изпълнение води до компрометиране на системата.
Фалшивите изтегляния на филми крадат пароли
Lumma Stealer (проследяван също като LummaC2) е семейство зловреден софтуер от типа „зловреден софтуер като услуга“ (MaaS), разработен в Русия. Веднъж изпълнен, инжектираният код събира:
- Данни от браузъра: Запазени идентификационни данни за вход, записи за автоматично попълване и активни бисквитки за удостоверяване.
- Финансови данни: Съхранявана информация за кредитни карти и сесии в банкови портали.
- Крипто портфейли: Локални файлове на портфейли и разширения за браузъра за MetaMask и свързани крипто платформи.
- Системни идентификационни данни: Данни за вход за протокола за отдалечен работен плот (RDP) и локални системни токени.
Тъй като Lumma дава приоритет на бисквитките за сесии и активните токени, атакуващите могат да заобикалят многофакторното удостоверяване (MFA), за да получат директен достъп до онлайн банкиране, имейл акаунти и борси за криптовалута.
Операторите непрекъснато усъвършенстват своя MaaS инструментариум с таймери за забавено изпълнение и криптирани скриптове за доставяне, за да преодолеят статичното засичане. Злонамерените субекти често адаптират тези техники при различни щамове на зловреден софтуер за кражба на данни, за да максимизират извличането на идентификационни данни.
Bitdefender установи, че кампанията експлоатира поведението на потребителите в сайтовете за споделяне на файлове, където търсещите изтекли копия с резолюция 1080p или 2160p очакват компресирани архиви и необичайни имена на файлове. Жертвите често си обясняват разширението .exe като персонализиран медиен плейър или инсталатор на кодеци.
Подобни модели на социално инженерство се появяват и при тактиките за атака тип „clickfix“, при които потребителите биват подмамени ръчно да задействат злонамерени команди под предлог за техническо отстраняване на проблеми.
За защита на системите срещу кампании със зловреден софтуер на филмова тематика, екипите за сигурност и индивидуалните потребители трябва да прилагат следните практики:
- Избягване на неофициални изтегляния: Въздържайте се от изтегляне на пиратско съдържание от торент тракери или непроверени портали за споделяне на файлове.
- Разрешаване на файловите разширения: Конфигурирайте Windows File Explorer да показва пълните файлови разширения, така че .exe файловете, маскирани като видеоклипове, да бъдат веднага забележими.
- Никога да не се изпълняват видео .exe файлове: Третирайте всеки изпълним файл, рекламиран като филм, медиен кодек или видео плейър, като зловреден софтуер.
- Внедряване на поведенчески EDR: Използвайте инструменти за сигурност на крайни устройства, оборудвани с поведенчески анализ в реално време, за прехващане на zero-day образци на Lumma, преди да се стигне до извличане на данни.