
بدأت عمليات التنزيل المزيفة لفيلم The Odyssey بنشر برمجيات Lumma Stealer الخبيثة من خلال ملفات متنكرة في هيئة إصدارات أفلام عالية الجودة، مما يعرض محافظ العملات المشفرة وكلمات المرور وجلسات المتصفح للخطر.
.exe متنكرة في هيئة إصدارات 1080p وWEBRip وBlu-ray.أفادت شركة Bitdefender في 6 أغسطس/آب أن باحثيها عثروا على ملفات تنفيذية خبيثة لنظام Windows تستخدم أسماء ملفات مصممة لتبدو وكأنها نسخ مقرصنة من فيلم The Odyssey، وذلك بعد أيام فقط من صدور الفيلم.
تستخدم التنزيلات، المتنكرة في هيئة ملفات فيديو، تسميات تورنت مألوفة مثل 1080p وWEBRip وBlu-ray وH264 لجعل القوائم تبدو حقيقية. حددت Bitdefender أسماء ملفات تتضمن "the odyssey 2160phd (2026) engsubs eztv.exe"، و"the odyssey 2026 1080p h264-djt.exe"، و"the odyssey 2026 1080p webrip-lama.exe".
بدلاً من تشغيل فيلم، يقوم كل ملف .exe بتشغيل برنامج مصمم لإصابة جهاز كمبيوتر يعمل بنظام Windows. ذكرت Bitdefender أن منتجاتها الأمنية منعت المستخدمين من تنزيل أو تشغيل الملفات المكتشفة، على الرغم من أن الباحثين حذروا من احتمال تداول أسماء ملفات أخرى.
يمكن للمهاجمين جعل التنكر أصعب في الاكتشاف عن طريق تغيير أيقونة الملف التنفيذي لتبدو مثل مشغل وسائط VLC أو ملف فيديو عادي. تخفي تثبيتات Windows امتدادات الملفات المعروفة افتراضيًا، وفقًا لـ Bitdefender، مما يعني أن المستخدم قد يرى اسمًا يشبه الفيلم وأيقونة VLC دون ملاحظة نهاية .exe.
قد يتوقع الأشخاص الذين يبحثون في مواقع التورنت أيضًا أسماء ملفات غير عادية، أو مجلدات مضغوطة، أو مشغل فيديو مجمع، مما يمنح الملف الخبيث طبقة أخرى من التغطية. قالت Bitdefender إن الطعم لا يتطلب حيلة معقدة لأن الضحية قد قرر بالفعل تنزيل نسخة غير رسمية من مصدر غير موثوق به.
بمجرد التشغيل، تبحث برمجية Lumma Stealer في الكمبيوتر المصاب عن كلمات مرور المتصفح، ومعلومات الدفع المحفوظة، وسجلات التعبئة التلقائية، وبيانات اعتماد سطح المكتب عن بُعد، وبيانات محافظ العملات المشفرة، وفقًا لشركة الأمن.
تقوم البرمجية الخبيثة أيضًا بجمع ملفات تعريف الارتباط الخاصة بمصادقة المتصفح. حذرت Bitdefender من أن ملفات تعريف الارتباط المسروقة يمكن أن تسمح للمهاجم بالسيطرة على جلسة حساب نشطة حتى عندما يكون الضحية قد قام بتمكين المصادقة متعددة العوامل، حيث قد يعيد المجرم استخدام جلسة اجتازت بالفعل فحص تسجيل الدخول.
LummaC2، المعروفة بهذا الاسم، هي برمجية سرقة معلومات تم تطويرها في روسيا وبيعها للمجرمين الآخرين كخدمة، وفقًا لـ Bitdefender والسلطات الأمريكية. يتيح توفرها عبر الأسواق السرية للمشترين شن حملات سرقة بيانات دون الحاجة إلى بناء برمجياتهم الخبيثة الخاصة.
خلال فحصها لملفات Odyssey، لاحظت Bitdefender محاولات للاتصال ببنية تحتية للقيادة والتحكم مرتبطة بـ Lumma Stealer. حدد الباحثون النطاقات auditva[.]cyou وmyroayy[.]cyou وlogmabx[.]click، والتي قالت الشركة إنها حظرتها لعملائها.
على عكس بعض الإصدارات السابقة، لم تستخدم العينات التي تم العثور عليها في حملة الأفلام الأخيرة برامج إسقاط أو أدوات استمرار منفصلة، حسب Bitdefender. بدا المشغلون بدلاً من ذلك راضين بجمع وإرسال المعلومات المتاحة أثناء التنفيذ الأولي.
استخدمت هجمات Lumma السابقة المستندة إلى الأفلام طرقًا إضافية لتجنب الاكتشاف. عثرت Bitdefender على تنفيذ متأخر عند وجود برامج أمنية، وتسليم حمولة مشفرة عبر نصوص AutoIt، وفحوصات أخرى في حملة 2025 مبنية حول نسخ مزيفة من Mission: Impossible – The Final Reckoning.
بالنسبة لحاملي العملات المشفرة في الولايات المتحدة، اتخذت جهات إنفاذ القانون الفيدرالية بالفعل إجراءات ضد LummaC2. في مايو 2025، حصلت وزارة العدل على أوامر بمصادرة خمسة نطاقات إنترنت تستخدمها إدارات البرمجيات الخبيثة، بينما رفعت مايكروسوفت دعوى مدنية منفصلة تغطي حوالي 2300 نطاق آخر مرتبط بالعملية.
أشارت وثائق المحكمة التي استشهدت بها الوزارة إلى أن مكتب التحقيقات الفيدرالي (FBI) حدد ما لا يقل عن 1.7 مليون حالة تم فيها استخدام LummaC2 لسرقة المعلومات. وشملت الأهداف المذكورة سجلات المتصفح، وتفاصيل تسجيل الدخول للبريد الإلكتروني والبنوك، وبيانات التعبئة التلقائية، وعبارات استرداد العملات المشفرة التي يمكن أن توفر الوصول إلى محافظ الأصول الافتراضية.
صرح ماثيو جاليوتا، رئيس القسم الجنائي بوزارة العدل آنذاك، في الإعلان: "يتم نشر برامج ضارة مثل LummaC2 لسرقة المعلومات الحساسة مثل بيانات اعتماد تسجيل الدخول للمستخدمين من ملايين الضحايا لتسهيل مجموعة من الجرائم، بما في ذلك التحويلات المصرفية الاحتيالية وسرقة العملات المشفرة".
صادرت العملية الفيدرالية نطاقين في 19 مايو 2025. وبعد أن أبلغ مسؤولو LummaC2 العملاء عن ثلاثة نطاقات بديلة في اليوم التالي، صادرت السلطات الأمريكية العناوين الجديدة أيضًا، وفقًا للوزارة.
إلى جانب المصادرات، أصدرت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ومكتب التحقيقات الفيدرالي (FBI) إرشادات فنية تصف كيفية دخول LummaC2 إلى أجهزة الكمبيوتر وإزالة المعلومات الحساسة. وجهت وزارة العدل الأشخاص الذين يعتقدون أن جهازهم قد تعرض للاختراق بالاتصال بمركز شكاوى الجرائم عبر الإنترنت التابع لمكتب التحقيقات الفيدرالي أو بمكتب ميداني محلي.
يشير ظهور نطاقات جديدة مرتبطة بـ Lumma في نتائج Bitdefender لعام 2026 إلى أن حملات البرمجيات الخبيثة التي تستخدم هذه العائلة استمرت بعد عملية الإنفاذ لعام 2025. لم تقدم Bitdefender عدد الضحايا، أو الخسائر المقدرة للعملات المشفرة، أو التوزيع الجغرافي لحملة Odyssey.
تعد ملفات التورنت للأفلام جزءًا من سلسلة من حملات البرمجيات الخبيثة التي تقوم بتضمين رموز ضارة داخل محتوى أو تطبيقات أو أدوات يبحث عنها المستخدمون بنشاط.
في وقت سابق من أغسطس/آب، أفاد موقع crypto.news أن مايكروسوفت عثرت على حملة CAPTCHA مزيفة تستخدم عقود BNB Chain الذكية لاسترداد تعليمات الهجوم. وقالت مايكروسوفت إن العملية استهدفت آلاف أجهزة المستهلك والأعمال يوميًا وقدمت عدة عائلات من البرمجيات الخبيثة، بما في ذلك Lumma Stealer.
بدلاً من تنزيل فيلم، طُلب من الأشخاص الذين وقعوا في هذه الحملة فتح Windows Run أو Terminal أو PowerShell ولصق أمر مقدم من المهاجم. حذرت مايكروسوفت من أن الإصابات الناجحة يمكن أن تعرض بيانات الاعتماد للخطر، وتثبت أدوات الوصول عن بُعد، وتخلق نقطة دخول لبرامج الفدية.
واجه مستخدمو الهواتف المحمولة شكلاً مختلفًا من سرقة المحافظ. في يوليو/تموز، جددت التقارير الانتباه إلى برمجية SparkKitty الخبيثة للهواتف المحمولة، والتي عثرت عليها كاسبرسكي سابقًا داخل تطبيقات iOS وأندرويد وتطبيقات الطرف الثالث. جمعت برمجية التجسس صورًا من معارض الهواتف، حيث قام بعض المستخدمين بتخزين لقطات شاشة لعبارات استرداد المحافظ، وكلمات المرور، ورموز QR.
أصبحت أدوات المطورين أيضًا طريقًا للتسليم. كشفت Socket في مايو/أيار أن حملة برمجيات TrapDoor الخبيثة تضمنت ما لا يقل عن 34 حزمة ضارة و384 إصدارًا مرتبطًا عبر مستودعات npm وPyPI وRust. وفقًا لشركة الأمن، استهدفت الحزم مطوري العملات المشفرة والذكاء الاصطناعي أثناء البحث عن بيانات المحفظة، ورموز GitHub المميزة، وبيانات اعتماد السحابة، ومفاتيح SSH.
بالنسبة لحملة الأفلام الأخيرة، نصحت Bitdefender المستخدمين بمشاهدة الأفلام من خلال خدمات البث المشروعة، وتجنب الملفات التنفيذية المعلن عنها كمقاطع فيديو، وتحديث Windows وبرامج الأمان. أوصت الشركة أيضًا بتمكين امتدادات الملفات في مستكشف Windows حتى لا يظهر ملف .exe وكأنه فيلم عادي.