InicioCentro de noticias de LBank
Las descargas pirateadas de The Odyssey apuntan a billeteras de criptomonedas
the-odyssey-pirated-downloads-target-crypto-wallets
Las descargas pirateadas de The Odyssey apuntan a billeteras de criptomonedas
Las descargas falsas de The Odyssey usan archivos .exe disfrazados de lanzamientos 1080p, WEBRip y Blu-ray. Lumma Stealer puede recopilar datos de billeteras de criptomonedas, contraseñas, detalles de pago y cookies de autenticación. Bitdefender bloqueó descargas maliciosas e identificó tres dominios conectados al malware. Las autoridades estadounidenses vincularon previamente LummaC2 con al menos 1,7 millones de incidentes de robo de información.
2026-08-17 Fuente:crypto.news

Descargas falsas de La Odisea han comenzado a propagar el malware Lumma Stealer a través de archivos disfrazados como lanzamientos de películas de alta calidad, poniendo en riesgo las carteras de criptomonedas, las contraseñas y las sesiones del navegador.

Resumen
  • Las descargas falsas de La Odisea utilizan archivos .exe disfrazados como lanzamientos en 1080p, WEBRip y Blu-ray.
  • Lumma Stealer puede recolectar datos de carteras de criptomonedas, contraseñas, detalles de pago y cookies de autenticación.
  • Bitdefender bloqueó descargas maliciosas e identificó tres dominios conectados al malware.
  • Las autoridades estadounidenses vincularon previamente a LummaC2 con al menos 1.7 millones de incidentes de robo de información.

Bitdefender informó el 6 de agosto que sus investigadores habían encontrado ejecutables maliciosos de Windows utilizando nombres de archivo diseñados para parecerse a copias piratas de La Odisea, solo días después del lanzamiento de la película.

Las descargas de La Odisea ocultan ejecutables de Windows

Disfrazadas como archivos de video, las descargas utilizan etiquetas de torrents familiares como 1080p, WEBRip, Blu-ray y H264 para que los listados parezcan auténticos. Bitdefender identificó nombres de archivo como “the odyssey 2160phd (2026) engsubs eztv.exe”, “the odyssey 2026 1080p h264-djt.exe” y “the odyssey 2026 1080p webrip-lama.exe”.

En lugar de abrir una película, cada archivo .exe inicia un software diseñado para infectar una computadora con Windows. Bitdefender afirmó que sus productos de seguridad impidieron que los usuarios descargaran o ejecutaran los archivos detectados, aunque los investigadores advirtieron que otros nombres de archivo también podrían estar circulando.

Los atacantes pueden hacer que el disfraz sea más difícil de detectar cambiando el icono del ejecutable para que se parezca al Reproductor de Medios VLC o a un archivo de video común. Las instalaciones de Windows ocultan las extensiones de archivo conocidas por defecto, según Bitdefender, lo que significa que un usuario puede ver un nombre estilo película y un icono de VLC sin notar la terminación .exe.

Las personas que buscan en sitios de torrents también pueden esperar nombres de archivo inusuales, carpetas comprimidas o un reproductor de video incluido, lo que le da al archivo malicioso otra capa de camuflaje. Bitdefender dijo que el señuelo no requiere un truco complejo porque la víctima ya ha decidido descargar una copia no oficial de una fuente no verificada.

Lumma Stealer puede capturar carteras y sesiones del navegador

Una vez ejecutado, Lumma Stealer busca en la computadora infectada contraseñas de navegador, información de pago guardada, registros de autocompletado, credenciales de escritorio remoto y datos de carteras de criptomonedas, según la firma de seguridad.

El malware también recolecta cookies de autenticación del navegador. Bitdefender advirtió que las cookies robadas pueden permitir que un atacante tome el control de una sesión de cuenta activa incluso cuando la víctima ha habilitado la autenticación multifactor, ya que el criminal puede reutilizar una sesión que ya ha pasado la verificación de inicio de sesión.

Conocido como LummaC2, el malware es un ladrón de información desarrollado en Rusia y vendido a otros criminales como un servicio, según Bitdefender y las autoridades estadounidenses. Su disponibilidad a través de mercados clandestinos permite a los compradores ejecutar campañas de robo de datos sin construir su propio malware.

Durante su examen de los archivos de La Odisea, Bitdefender observó intentos de contactar la infraestructura de comando y control asociada con Lumma Stealer. Los investigadores identificaron los dominios auditva[.]cyou, myroayy[.]cyou y logmabx[.]click, que la compañía dijo haber bloqueado para sus clientes.

A diferencia de algunas versiones anteriores, las muestras encontradas en la última campaña de películas no utilizaron droppers separados ni herramientas de persistencia, dijo Bitdefender. Los operadores, en cambio, parecieron satisfechos con recopilar y enviar la información disponible durante la ejecución inicial.

Ataques anteriores de Lumma basados en películas utilizaron métodos adicionales para evitar la detección. Bitdefender encontró ejecución retrasada cuando el software de seguridad estaba presente, entrega de carga útil cifrada a través de scripts AutoIt y otras verificaciones en una campaña de 2025 construida alrededor de copias falsas de Mission: Impossible – The Final Reckoning.

Agencias de EE. UU. interrumpieron previamente la infraestructura de LummaC2

Para los poseedores de criptomonedas en EE. UU., LummaC2 ya ha provocado acciones por parte de las fuerzas del orden federales. En mayo de 2025, el Departamento de Justicia obtuvo órdenes para incautar cinco dominios de internet utilizados por los administradores del malware, mientras que Microsoft presentó un caso civil separado que abarca alrededor de 2,300 otros dominios vinculados a la operación.

Documentos judiciales citados por el departamento indicaron que el FBI había identificado al menos 1.7 millones de casos en los que LummaC2 se utilizó para robar información. Los objetivos enumerados incluían registros de navegador, detalles de inicio de sesión de correo electrónico y banca, datos de autocompletado y frases semilla de criptomonedas que podrían proporcionar acceso a carteras de activos virtuales.

“El malware como LummaC2 se implementa para robar información sensible, como credenciales de inicio de sesión de usuarios de millones de víctimas, con el fin de facilitar una serie de delitos, incluidas transferencias bancarias fraudulentas y robo de criptomonedas”, dijo Matthew Galeotti, entonces jefe de la División Criminal del Departamento de Justicia, en el anuncio.

La operación federal incautó dos dominios el 19 de mayo de 2025. Después de que los administradores de LummaC2 informaran a los clientes sobre tres dominios de reemplazo al día siguiente, las autoridades estadounidenses también incautaron las nuevas direcciones, según el departamento.

Junto con las incautaciones, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y el FBI emitieron un aviso técnico que describe cómo LummaC2 ingresa a las computadoras y elimina información sensible. El Departamento de Justicia instó a las personas que creen que un dispositivo ha sido comprometido a contactar al Centro de Quejas de Delitos en Internet del FBI o a una oficina de campo local.

La aparición de nuevos dominios vinculados a Lumma en los hallazgos de Bitdefender de 2026 indica que las campañas de malware que utilizan esta familia continuaron después de la operación de aplicación de la ley de 2025. Bitdefender no proporcionó un recuento de víctimas, la pérdida estimada de criptomonedas o un desglose geográfico para la campaña de La Odisea.

El malware cripto está usando contenido familiar como cebo

Los torrents de películas son parte de una serie de campañas de malware que empaquetan código dañino dentro de contenido, aplicaciones o herramientas que los usuarios buscan activamente.

A principios de agosto, crypto.news informó que Microsoft había descubierto una campaña falsa de CAPTCHA utilizando contratos inteligentes de BNB Chain para recuperar instrucciones de ataque. Microsoft dijo que la operación apuntaba a miles de dispositivos de consumidores y empresas cada día y entregaba varias familias de malware, incluido Lumma Stealer.

En lugar de descargar una película, a las personas atrapadas en esa campaña se les instruyó abrir Ejecutar de Windows, Terminal o PowerShell y pegar un comando proporcionado por el atacante. Microsoft advirtió que las infecciones exitosas podrían exponer credenciales, instalar herramientas de acceso remoto y crear un punto de entrada para el ransomware.

Los usuarios de dispositivos móviles se han enfrentado a una forma diferente de robo de carteras. En julio, los informes renovaron la atención sobre el malware móvil SparkKitty, que Kaspersky había encontrado previamente dentro de aplicaciones de iOS, Android y de terceros. El software espía recolectó imágenes de las galerías de los teléfonos, donde algunos usuarios habían almacenado capturas de pantalla de frases de recuperación de carteras, contraseñas y códigos QR.

Las herramientas para desarrolladores también se han convertido en una ruta de entrega. Socket reveló en mayo que la campaña de malware TrapDoor involucró al menos 34 paquetes dañinos y 384 versiones conectadas a través de los repositorios npm, PyPI y Rust. Según la compañía de seguridad, los paquetes tenían como objetivo a desarrolladores de criptomonedas e inteligencia artificial, buscando datos de carteras, tokens de GitHub, credenciales en la nube y claves SSH.

Para la última campaña de películas, Bitdefender aconsejó a los usuarios ver películas a través de servicios de streaming legítimos, evitar ejecutables anunciados como videos y mantener Windows y el software de seguridad actualizados. La compañía también recomendó habilitar las extensiones de archivo en el Explorador de Windows para que un archivo .exe no pueda parecer una película normal.