Фейкові завантаження «Одіссеї» почали поширювати шкідливе програмне забезпечення Lumma Stealer через файли, замасковані під високоякісні релізи фільмів, що ставить під загрозу криптогаманці, паролі та сеанси браузера.
Підсумок
- Фейкові завантаження «Одіссеї» використовують файли
.exe, замасковані під релізи 1080p, WEBRip та Blu-ray. - Lumma Stealer може збирати дані криптогаманців, паролі, платіжні дані та файли cookie автентифікації.
- Bitdefender заблокував шкідливі завантаження та виявив три домени, пов'язані з цим шкідливим ПЗ.
- Раніше влада США пов'язувала LummaC2 щонайменше з 1,7 мільйонами інцидентів крадіжки інформації.
Bitdefender повідомив 6 серпня, що його дослідники виявили шкідливі виконувані файли Windows з іменами, розробленими для імітації піратських копій «Одіссеї», лише через кілька днів після виходу фільму.
Завантаження «Одіссеї» приховують виконувані файли Windows
Замасковані під відеофайли, ці завантаження використовують звичні мітки торрентів, такі як 1080p, WEBRip, Blu-ray та H264, щоб зробити списки автентичними. Bitdefender виявив імена файлів, зокрема «the odyssey 2160phd (2026) engsubs eztv.exe», «the odyssey 2026 1080p h264-djt.exe» та «the odyssey 2026 1080p webrip-lama.exe».
Замість відкриття фільму кожен файл .exe запускає програмне забезпечення, створене для зараження комп'ютера Windows. Bitdefender заявив, що його продукти безпеки запобігли завантаженню або запуску виявлених файлів користувачами, хоча дослідники попередили, що інші імена файлів також можуть поширюватися.
Зловмисники можуть ускладнити виявлення маскування, змінивши значок виконуваного файлу, щоб він нагадував VLC Media Player або звичайний відеофайл. За замовчуванням Windows приховує відомі розширення файлів, за словами Bitdefender, що означає, що користувач може бачити назву у стилі фільму та значок VLC, не помічаючи закінчення .exe.
Люди, які шукають на торрент-сайтах, також можуть очікувати незвичні імена файлів, стиснені папки або вбудований відеоплеєр, що дає шкідливому файлу ще один шар прикриття. Bitdefender заявив, що ця приманка не потребує складного трюку, оскільки жертва вже вирішила завантажити неофіційну копію з неперевіреного джерела.
Lumma Stealer може захоплювати гаманці та сеанси браузера
Після запуску Lumma Stealer шукає на зараженому комп'ютері паролі браузера, збережену платіжну інформацію, записи автозаповнення, облікові дані віддаленого робочого столу та дані криптовалютних гаманців, за словами компанії з безпеки.
Шкідливе ПЗ також збирає файли cookie автентифікації браузера. Bitdefender попередив, що викрадені файли cookie можуть дозволити зловмиснику перехопити активний сеанс облікового запису, навіть якщо жертва ввімкнула багатофакторну автентифікацію, оскільки злочинець може повторно використати сеанс, який уже пройшов перевірку входу.
Відоме як LummaC2, це шкідливе ПЗ є інформаційним стилером, розробленим у Росії та проданим іншим злочинцям як послуга, за даними Bitdefender та влади США. Його доступність через підпільні ринки дозволяє покупцям проводити кампанії з крадіжки даних без створення власного шкідливого ПЗ.
На відміну від деяких попередніх версій, зразки, знайдені в останній кампанії з фільмом, не використовували окремі дропери або інструменти постійності, заявив Bitdefender. Оператори, схоже, були задоволені збором і надсиланням доступної інформації під час першого запуску.
Попередні атаки Lumma на основі фільмів використовували додаткові методи, щоб уникнути виявлення. Bitdefender виявив відкладене виконання за наявності програмного забезпечення безпеки, зашифровану доставку корисного навантаження через скрипти AutoIt та інші перевірки в кампанії 2025 року, побудованій навколо фейкових копій «Місія неможлива: Фінальна розплата».
Агентства США раніше порушували інфраструктуру LummaC2
Для власників криптовалют у США LummaC2 уже викликав дії федеральних правоохоронних органів. У травні 2025 року Міністерство юстиції отримало ордери на вилучення п'яти інтернет-доменів, які використовували адміністратори шкідливого ПЗ, тоді як Microsoft подала окрему цивільну справу, що охоплює близько 2300 інших доменів, пов'язаних з цією операцією.
Судові документи, на які посилається міністерство, зазначили, що ФБР виявило щонайменше 1,7 мільйона випадків, коли LummaC2 використовувався для крадіжки інформації. Серед зазначених цілей були записи браузера, дані для входу в електронну пошту та банківські реквізити, дані автозаповнення та крипто-сід-фрази, які могли надати доступ до гаманців з віртуальними активами.
«Таке шкідливе програмне забезпечення, як LummaC2, розгортається для крадіжки чутливої інформації, такої як облікові дані користувачів, у мільйонів жертв, щоб сприяти низці злочинів, включаючи шахрайські банківські перекази та крадіжку криптовалюти», — заявив у повідомленні Метью Галеотті, тодішній керівник кримінального відділу Міністерства юстиції.
Федеральна операція захопила два домени 19 травня 2025 року. Після того, як адміністратори LummaC2 повідомили клієнтам про три запасні домени наступного дня, американська влада також захопила нові адреси, згідно з міністерством.
Поряд із захопленнями, Агентство з кібербезпеки та захисту інфраструктури та ФБР опублікували технічну рекомендацію, яка описує, як LummaC2 потрапляє на комп’ютери та видаляє чутливу інформацію. Міністерство юстиції направило людей, які вважають, що їхній пристрій було скомпрометовано, звертатися до Центру скарг на кіберзлочинність ФБР або до місцевого відділення.
Поява нових доменів, пов’язаних з Lumma, у висновках Bitdefender за 2026 рік вказує на те, що кампанії з використанням шкідливого програмного забезпечення цього сімейства продовжувалися після операції з правозастосування 2025 року. Bitdefender не надав кількість жертв, оцінені крипто-втрати або географічний розподіл для кампанії Odyssey.
Крипто-шкідливе програмне забезпечення використовує знайомий контент як приманку
Торрент-файли з фільмами є частиною серії кампаній зі шкідливим програмним забезпеченням, які упаковують шкідливий код у контент, додатки або інструменти, які користувачі активно шукають.
Раніше в серпні crypto.news повідомляло, що Microsoft виявила фейкову кампанію CAPTCHA, яка використовує смарт-контракти BNB Chain для отримання інструкцій для атак. Microsoft заявила, що операція щодня націлювалася на тисячі споживчих і бізнес-пристроїв і доставляла кілька сімейств шкідливого програмного забезпечення, включаючи Lumma Stealer.
Замість завантаження фільму, люди, які потрапили в цю кампанію, отримували інструкції відкрити Windows Run, Terminal або PowerShell і вставити команду, надану атакуючим. Microsoft попередила, що успішні зараження можуть призвести до витоку облікових даних, встановлення інструментів віддаленого доступу та створення точки входу для програм-вимагачів.
Користувачі мобільних пристроїв зіткнулися з іншою формою крадіжки гаманців. У липні звіти знову привернули увагу до мобільного шкідливого програмного забезпечення SparkKitty, яке Kaspersky раніше виявив у додатках iOS, Android та сторонніх додатках. Шпигунське програмне забезпечення збирало зображення з галерей телефонів, де деякі користувачі зберігали скріншоти фраз відновлення гаманця, паролі та QR-коди.
Інструменти для розробників також стали шляхом доставки. Socket розкрив у травні, що кампанія шкідливого програмного забезпечення TrapDoor включала щонайменше 34 шкідливі пакети та 384 пов’язані версії в репозиторіях npm, PyPI та Rust. За словами компанії з безпеки, пакети націлювалися на розробників криптовалют та штучного інтелекту, шукаючи дані гаманців, токени GitHub, хмарні облікові дані та ключі SSH.
Для останньої кампанії з фільмами Bitdefender порадив користувачам дивитися фільми через легальні стрімінгові сервіси, уникати виконуваних файлів, які рекламуються як відео, і тримати Windows та програмне забезпечення безпеки оновленими. Компанія також рекомендувала ввімкнути розширення файлів у Провіднику Windows, щоб файл .exe не міг виглядати як звичайний фільм.






