Филмът „Одисея“ на Кристофър Нолан едва бе достигнал до кината, когато измамници започнаха да се прицелват в хората, търсещи пиратски копия, според Malwarebytes.

В рамките на часове след излизането на филма изследователите откриха две отделни измами, изпълнявани на клонирани пиратски сайтове: фалшиви предупреждения в браузъра и изпълними Windows файлове, маскирани като изтегляния на филма.

„Нито една от измамите няма нищо общо със самия филм. Те просто се възползват от хората, търсещи популярно ново заглавие“, пишат от Malwarebytes.

Фалшиво предупреждение в браузъра насочва посетителите към рекламни мрежи

В сайтове, създадени да изглеждат като добре известни пиратски торент тракери, изследователите откриха изскачащ прозорец с надпис „Открит е проблем с браузъра“, твърдящ, че липсващ компонент блокира достъпа до сайта. Съобщението включваше голям бутон „Коригирай сега“ и по-малка опция за затварянето му.

„Нямаше никакъв липсващ компонент на браузъра. Целият изскачащ прозорец беше част от самата уеб страница, проектиран да изглежда като истинско предупреждение от браузъра“, обясняват те.

Кликването върху „Коригирай сега“ изпраща посетителите през мрежа за злонамерена реклама (malvertising). Мястото, където попадат след това, зависи от рекламната кампания, провеждана в съответния момент, и включва фалшиви разширения за браузъри, плашещ софтуер (scareware), призоваващ за обаждане на фалшив номер за поддръжка, или пренасочвания към допълнителен зловреден код.

От Malwarebytes откриха същия изскачащ прозорец с идентичен текст и оформление на няколко различни клонирани сайта, като беше променена само цветовата схема. Сайтовете възпроизвеждаха реални списъци с торенти, илюстрации и информация за актьорския състав на филма, което показва координирана кампания, а не легитимни торент сайтове, които са били компрометирани.

Изтегленият файл е програма, а не видео

Втората измама беше насочена към хора, опитващи се да изтеглят самия филм. Файл с име The Odyssey 2026 1080p WEBRip-LAMA беше листван с 597 сийдъра и 520 лийчъра, но завършваше на .exe.

Windows идентифицира файла като приложение. Легитимните изтегляния на филми използват формати като .mkv, .mp4 или .avi, които се отварят от медиен плейър, вместо да се изпълняват като програми.

Описанието на файла гласеше „wireless bus Business Controller“, което няма връзка с възпроизвеждането на видео и вероятно е останало от софтуера, използван за създаването на изпълнимия файл. Файлът също така показваше оранжевата икона на пътен конус, свързвана с VLC Media Player, въпреки че нямаше нищо общо с него.

„Това е класически трик от социалното инженерство. VLC е един от най-широко използваните медийни плейъри в света, така че много хора инстинктивно свързват неговата икона с безобидно видео“, отбелязват изследователите.

Какво се случва след стартирането на файла зависи от конкретната кампания, която го доставя, и може да включва троянски кон, инструмент за кражба на информация (infostealer), програма за зареждане на допълнителен зловреден код (loader) или рансъмуер.

Нито една от измамите не използва софтуерна уязвимост

И двете измами разчитаха на убеждаването на даден потребител да предприеме действие – или да кликне върху фалшиво предупреждение, или да стартира изпълним файл, маскиран като филм, вместо да експлоатират дефект в софтуера.

Според Malwarebytes това прави измамите по-трудни за предотвратяване само чрез софтуер за сигурност, тъй като браузърите не могат да разграничат предупреждение, генерирано от страницата, от истинско такова, а антивирусните инструменти не могат да маркират всеки изпълним файл само въз основа на иконата или метаданните.

„Одисея“ е с бюджет от 250 милиона долара и едногодишни предварителни продажби на билети, което може да обясни защо измамите се появиха часове след премиерата, а не седмици по-късно.

„Ако изтегляте филм и той ви поиска да инсталирате нещо, да коригирате браузъра си или да стартирате .exe файл, почти сигурно не получавате филм. Изтегляте софтуер, който може да зарази компютъра ви“, заключват изследователите.