Descargas piratas de 'La Odisea' apuntan a billeteras de criptomonedas

Lumma Stealercarteras de criptomonedasMalwaredescargas piratasphishing
2026-08-17Fuente: crypto.news
Descargas piratas de 'La Odisea' apuntan a billeteras de criptomonedas

Descargas falsas de La Odisea han comenzado a propagar el malware Lumma Stealer a través de archivos disfrazados como lanzamientos de películas de alta calidad, poniendo en riesgo carteras de criptomonedas, contraseñas y sesiones de navegador.

Resumen

  • Las descargas falsas de La Odisea utilizan archivos .exe disfrazados como lanzamientos en 1080p, WEBRip y Blu-ray.
  • Lumma Stealer puede recopilar datos de carteras de criptomonedas, contraseñas, detalles de pago y cookies de autenticación.
  • Bitdefender bloqueó descargas maliciosas e identificó tres dominios conectados con el malware.
  • Las autoridades de EE. UU. vincularon previamente LummaC2 con al menos 1.7 millones de incidentes de robo de información.

Bitdefender informó el 6 de agosto que sus investigadores habían encontrado ejecutables maliciosos de Windows que usaban nombres de archivo diseñados para parecerse a copias pirateadas de La Odisea, solo días después del lanzamiento de la película.

Las descargas de La Odisea ocultan ejecutables de Windows

Disfrazados como archivos de video, las descargas utilizan etiquetas de torrent familiares como 1080p, WEBRip, Blu-ray y H264 para hacer que los listados parezcan auténticos. Bitdefender identificó nombres de archivo que incluyen "the odyssey 2160phd (2026) engsubs eztv.exe", "the odyssey 2026 1080p h264-djt.exe" y "the odyssey 2026 1080p webrip-lama.exe".

En lugar de abrir una película, cada archivo .exe lanza un software diseñado para infectar una computadora con Windows. Bitdefender dijo que sus productos de seguridad impidieron que los usuarios descargaran o ejecutaran los archivos detectados, aunque los investigadores advirtieron que otros nombres de archivo también podrían estar circulando.

Los atacantes pueden hacer que el disfraz sea más difícil de detectar cambiando el icono del ejecutable para que se parezca a VLC Media Player o a un archivo de video común. Las instalaciones de Windows ocultan las extensiones de archivo conocidas por defecto, según Bitdefender, lo que significa que un usuario puede ver un nombre con estilo de película y el icono de VLC sin notar el final .exe.

Las personas que buscan en sitios de torrents también pueden esperar nombres de archivo inusuales, carpetas comprimidas o un reproductor de video incluido, lo que le da al archivo malicioso otra capa de cobertura. Bitdefender dijo que el señuelo no requiere un truco complejo porque la víctima ya ha decidido descargar una copia no oficial de una fuente no verificada.

Lumma Stealer puede capturar carteras y sesiones de navegador

Una vez ejecutado, Lumma Stealer busca en la computadora infectada contraseñas del navegador, información de pago guardada, registros de autocompletar, credenciales de escritorio remoto y datos de carteras de criptomonedas, según la firma de seguridad.

El malware también recopila cookies de autenticación del navegador. Bitdefender advirtió que las cookies robadas pueden permitir que un atacante tome el control de una sesión de cuenta activa incluso cuando la víctima ha habilitado la autenticación multifactor, ya que el criminal puede reutilizar una sesión que ya ha pasado la verificación de inicio de sesión.

Conocido como LummaC2, el malware es un ladrón de información desarrollado en Rusia y vendido a otros criminales como un servicio, según Bitdefender y las autoridades de EE. UU. Su disponibilidad a través de mercados subterráneos permite a los compradores llevar a cabo campañas de robo de datos sin construir su propio malware.

A diferencia de algunas versiones anteriores, las muestras encontradas en la última campaña de películas no utilizaron droppers separados ni herramientas de persistencia, dijo Bitdefender. Los operadores parecían satisfechos con recopilar y enviar la información disponible durante la ejecución inicial.

Los ataques anteriores de Lumma basados en películas utilizaron métodos adicionales para evitar la detección. Bitdefender encontró ejecución retrasada cuando había software de seguridad presente, entrega de payload cifrado a través de scripts de AutoIt y otras comprobaciones en una campaña de 2025 construida alrededor de copias falsas de Misión: Imposible – Sentencia final.

Las agencias de EE. UU. interrumpieron previamente la infraestructura de LummaC2

Para los tenedores de criptomonedas en EE. UU., LummaC2 ya ha provocado acciones de las fuerzas del orden federales. En mayo de 2025, el Departamento de Justicia obtuvo órdenes de registro para incautar cinco dominios de internet utilizados por los administradores del malware, mientras que Microsoft presentó un caso civil separado que cubre alrededor de 2,300 otros dominios vinculados a la operación.

Los documentos judiciales citados por el departamento dijeron que el FBI había identificado al menos 1,7 millones de casos en los que LummaC2 se utilizó para robar información. Los objetivos enumerados incluían registros de navegador, correos electrónicos y datos de inicio de sesión bancarios, datos de autocompletar y frases semilla de criptomonedas que podrían proporcionar acceso a billeteras de activos virtuales.

“Malware como LummaC2 se implementa para robar información sensible, como credenciales de inicio de sesión de millones de víctimas, con el fin de facilitar una serie de delitos, incluidos fraudes de transferencias bancarias y robo de criptomonedas”, dijo Matthew Galeotti, entonces jefe de la División Penal del Departamento de Justicia, en el anuncio.

La operación federal incautó dos dominios el 19 de mayo de 2025. Después de que los administradores de LummaC2 informaran a los clientes sobre tres dominios de reemplazo al día siguiente, las autoridades estadounidenses también incautaron las nuevas direcciones, según el departamento.

Junto con las incautaciones, la Agencia de Seguridad de Ciberseguridad e Infraestructura y el FBI emitieron un aviso técnico que describe cómo LummaC2 entra en las computadoras y elimina información sensible. El Departamento de Justicia indicó a las personas que crean que un dispositivo ha sido comprometido que se comuniquen con el Centro de Quejas de Delitos en Internet del FBI o con una oficina local.

La aparición de nuevos dominios vinculados a Lumma en los hallazgos de Bitdefender de 2026 indica que las campañas de malware que utilizan la familia continuaron después de la operación de aplicación de la ley de 2025. Bitdefender no proporcionó un recuento de víctimas, pérdida estimada de criptomonedas o desglose geográfico para la campaña Odyssey.

El malware de criptomonedas está utilizando contenido familiar como cebo

Los torrents de películas son parte de una serie de campañas de malware que empaquetan código dañino dentro de contenido, aplicaciones o herramientas que los usuarios buscan activamente.

A principios de agosto, crypto.news informó que Microsoft había encontrado una campaña falsa de CAPTCHA que utiliza contratos inteligentes de BNB Chain para recuperar instrucciones de ataque. Microsoft dijo que la operación se dirigía a miles de dispositivos de consumidores y empresas cada día y entregaba varias familias de malware, incluido Lumma Stealer.

En lugar de descargar una película, las personas atrapadas en esa campaña recibieron instrucciones de abrir Ejecutar de Windows, Terminal o PowerShell y pegar un comando proporcionado por el atacante. Microsoft advirtió que las infecciones exitosas podrían exponer credenciales, instalar herramientas de acceso remoto y crear un punto de entrada para ransomware.

Los usuarios móviles se han enfrentado a una forma diferente de robo de billeteras. En julio, los informes renovaron la atención en torno al malware móvil SparkKitty, que Kaspersky había encontrado anteriormente en aplicaciones de iOS, Android y de terceros. El spyware recopilaba imágenes de las galerías de los teléfonos, donde algunos usuarios habían almacenado capturas de pantalla de frases de recuperación de billeteras, contraseñas y códigos QR.

Las herramientas de desarrollo también se han convertido en una vía de entrega. Socket reveló en mayo que la campaña de malware TrapDoor involucraba al menos 34 paquetes dañinos y 384 versiones conectadas en los repositorios npm, PyPI y Rust. Según la empresa de seguridad, los paquetes se dirigían a desarrolladores de criptomonedas e inteligencia artificial mientras buscaban datos de billeteras, tokens de GitHub, credenciales en la nube y claves SSH.

Para la última campaña de películas, Bitdefender aconsejó a los usuarios ver películas a través de servicios de transmisión legítimos, evitar ejecutables anunciados como videos y mantener Windows y el software de seguridad actualizados. La compañía también recomendó habilitar las extensiones de archivo en el Explorador de Windows para que un archivo .exe no pueda parecer una película común.