Les téléchargements pirates d'Odyssey ciblent les portefeuilles de cryptomonnaies

Lumma Stealerportefeuilles de cryptomonnaieslogiciel malveillanttéléchargements pirateshameçonnage
2026-08-17Source: crypto.news
Les téléchargements pirates d'Odyssey ciblent les portefeuilles de cryptomonnaies

De faux téléchargements de L'Odyssée ont commencé à propager le malware Lumma Stealer via des fichiers déguisés en versions de films de haute qualité, mettant en danger les portefeuilles de crypto-monnaies, les mots de passe et les sessions de navigateur.

Résumé

  • Les faux téléchargements de L'Odyssée utilisent des fichiers .exe déguisés en versions 1080p, WEBRip et Blu-ray.
  • Lumma Stealer peut collecter des données de portefeuilles de crypto-monnaies, des mots de passe, des informations de paiement et des cookies d'authentification.
  • Bitdefender a bloqué les téléchargements malveillants et identifié trois domaines liés au malware.
  • Les autorités américaines ont précédemment lié LummaC2 à au moins 1,7 million d'incidents de vol d'informations.

Bitdefender a rapporté le 6 août que ses chercheurs avaient trouvé des exécutables Windows malveillants utilisant des noms de fichiers conçus pour ressembler à des copies piratées de L'Odyssée, seulement quelques jours après la sortie du film.

Les téléchargements de L'Odyssée dissimulent des exécutables Windows

Déguisés en fichiers vidéo, les téléchargements utilisent des étiquettes de torrent familières telles que 1080p, WEBRip, Blu-ray et H264 pour rendre les listes authentiques. Bitdefender a identifié des noms de fichiers incluant « the odyssey 2160phd (2026) engsubs eztv.exe », « the odyssey 2026 1080p h264-djt.exe » et « the odyssey 2026 1080p webrip-lama.exe ».

Au lieu d'ouvrir un film, chaque fichier .exe lance un logiciel conçu pour infecter un ordinateur Windows. Bitdefender a déclaré que ses produits de sécurité ont empêché les utilisateurs de télécharger ou d'exécuter les fichiers détectés, bien que les chercheurs aient averti que d'autres noms de fichiers pourraient également circuler.

Les attaquants peuvent rendre le déguisement plus difficile à repérer en changeant l'icône de l'exécutable pour ressembler à VLC Media Player ou à un fichier vidéo ordinaire. Les installations Windows masquent les extensions de fichiers connues par défaut, selon Bitdefender, ce qui signifie qu'un utilisateur peut voir un nom de style film et une icône VLC sans remarquer la fin .exe.

Les personnes recherchant sur les sites de torrent peuvent également s'attendre à des noms de fichiers inhabituels, des dossiers compressés ou un lecteur vidéo groupé, donnant au fichier malveillant une couche de couverture supplémentaire. Bitdefender a déclaré que l'appât ne nécessite pas de truc complexe car la victime a déjà décidé de télécharger une copie non officielle à partir d'une source non vérifiée.

Lumma Stealer peut capturer des portefeuilles et des sessions de navigateur

Une fois exécuté, Lumma Stealer recherche sur l'ordinateur infecté les mots de passe de navigateur, les informations de paiement enregistrées, les enregistrements de remplissage automatique, les identifiants de bureau à distance et les données de portefeuille de crypto-monnaies, selon la société de sécurité.

Le malware collecte également les cookies d'authentification du navigateur. Bitdefender a averti que les cookies volés peuvent permettre à un attaquant de prendre le contrôle d'une session de compte active même lorsque la victime a activé l'authentification multifacteur, car le criminel peut réutiliser une session qui a déjà passé la vérification de connexion.

Connu sous le nom de LummaC2, le malware est un voleur d'informations développé en Russie et vendu à d'autres criminels en tant que service, selon Bitdefender et les autorités américaines. Sa disponibilité sur les marchés souterrains permet aux acheteurs de mener des campagnes de vol de données sans créer leur propre malware.

Contrairement à certaines versions antérieures, les échantillons trouvés dans la dernière campagne cinématographique n'utilisaient pas de droppers séparés ou d'outils de persistance, a déclaré Bitdefender. Les opérateurs semblaient plutôt satisfaits de collecter et d'envoyer les informations disponibles lors de l'exécution initiale.

Les attaques Lumma précédentes basées sur des films utilisaient des méthodes supplémentaires pour éviter la détection. Bitdefender a trouvé une exécution retardée en présence de logiciels de sécurité, une livraison de charge utile chiffrée via des scripts AutoIt, et d'autres vérifications dans une campagne de 2025 construite autour de fausses copies de Mission : Impossible – The Final Reckoning.

Les agences américaines ont précédemment perturbé l'infrastructure de LummaC2

Pour les détenteurs de crypto-monnaies américains, LummaC2 a déjà suscité l'action des forces de l'ordre fédérales. En mai 2025, le ministère de la Justice a obtenu des mandats pour saisir cinq domaines Internet utilisés par les administrateurs du malware, tandis que Microsoft a déposé une affaire civile distincte couvrant environ 2 300 autres domaines liés à l'opération.

Les documents judiciaires cités par le département ont indiqué que le FBI avait identifié au moins 1,7 million de cas où LummaC2 avait été utilisé pour voler des informations. Les cibles répertoriées comprenaient les enregistrements de navigateur, les identifiants de connexion aux e-mails et aux banques, les données de remplissage automatique et les phrases de récupération de crypto qui pouvaient donner accès aux portefeuilles d'actifs virtuels.

« Des logiciels malveillants comme LummaC2 sont déployés pour voler des informations sensibles telles que les identifiants de connexion des utilisateurs auprès de millions de victimes afin de faciliter toute une série de crimes, notamment les transferts bancaires frauduleux et le vol de crypto-monnaies », a déclaré Matthew Galeotti, alors chef de la division pénale du ministère de la Justice, dans l'annonce.

L'opération fédérale a saisi deux domaines le 19 mai 2025. Après que les administrateurs de LummaC2 ont informé les clients de trois domaines de remplacement le lendemain, les autorités américaines ont également saisi les nouvelles adresses, selon le département.

Parallèlement aux saisies, la Cybersecurity and Infrastructure Security Agency et le FBI ont publié un avis technique décrivant comment LummaC2 pénètre dans les ordinateurs et supprime des informations sensibles. Le ministère de la Justice a demandé aux personnes qui pensent qu'un appareil a été compromis de contacter le centre de plaintes pour crimes sur Internet du FBI ou un bureau local.

L'apparition de nouveaux domaines liés à Lumma dans les conclusions de Bitdefender pour 2026 indique que les campagnes de logiciels malveillants utilisant la famille se sont poursuivies après l'opération de répression de 2025. Bitdefender n'a pas fourni de nombre de victimes, de perte estimée en crypto ou de répartition géographique pour la campagne Odyssey.

Les logiciels malveillants crypto utilisent du contenu familier comme appât

Les torrents de films font partie d'une série de campagnes de logiciels malveillants qui intègrent du code nuisible dans du contenu, des applications ou des outils que les utilisateurs recherchent activement.

Plus tôt en août, crypto.news a rapporté que Microsoft avait découvert une campagne de faux CAPTCHA utilisant les contrats intelligents de la chaîne BNB pour récupérer des instructions d'attaque. Microsoft a déclaré que l'opération ciblait chaque jour des milliers d'appareils de consommateurs et d'entreprises et livrait plusieurs familles de logiciels malveillants, dont Lumma Stealer.

Au lieu de télécharger un film, les personnes prises dans cette campagne ont reçu pour instruction d'ouvrir Exécuter, Terminal ou PowerShell sous Windows et de coller une commande fournie par l'attaquant. Microsoft a averti que des infections réussies pouvaient exposer des identifiants, installer des outils d'accès à distance et créer un point d'entrée pour les ransomwares.

Les utilisateurs mobiles ont été confrontés à une forme différente de vol de portefeuille. En juillet, des rapports ont attiré à nouveau l'attention sur le logiciel malveillant mobile SparkKitty, que Kaspersky avait précédemment trouvé dans des applications iOS, Android et tierces. Le logiciel espion collectait des images dans les galeries de téléphones, où certains utilisateurs avaient stocké des captures d'écran de phrases de récupération de portefeuille, des mots de passe et des codes QR.

Les outils de développement sont également devenus une voie de distribution. Socket a révélé en mai que la campagne de logiciels malveillants TrapDoor impliquait au moins 34 paquets nuisibles et 384 versions connectées dans les dépôts npm, PyPI et Rust. Selon la société de sécurité, les paquets ciblaient les développeurs de crypto et d'intelligence artificielle tout en cherchant des données de portefeuille, des jetons GitHub, des identifiants cloud et des clés SSH.

Pour la dernière campagne de films, Bitdefender a conseillé aux utilisateurs de regarder des films via des services de streaming légitimes, d'éviter les exécutables présentés comme des vidéos et de maintenir Windows et les logiciels de sécurité à jour. La société a également recommandé d'activer l'affichage des extensions de fichiers dans l'Explorateur Windows afin qu'un fichier .exe ne puisse pas apparaître comme un film ordinaire.