
De faux téléchargements de The Odyssey ont commencé à propager le logiciel malveillant Lumma Stealer via des fichiers déguisés en versions de films de haute qualité, mettant en péril les portefeuilles crypto, les mots de passe et les sessions de navigateur.
Bitdefender a rapporté le 6 août que ses chercheurs avaient découvert des exécutables Windows malveillants utilisant des noms de fichiers conçus pour ressembler à des copies piratées de The Odyssey, quelques jours seulement après la sortie du film.
Déguisés en fichiers vidéo, les téléchargements utilisent des libellés de torrent familiers tels que 1080p, WEBRip, Blu-ray et H264 pour rendre les listes authentiques. Bitdefender a identifié des noms de fichiers incluant "the odyssey 2160phd (2026) engsubs eztv.exe", "the odyssey 2026 1080p h264-djt.exe" et "the odyssey 2026 1080p webrip-lama.exe".
Plutôt que d'ouvrir un film, chaque fichier .exe lance un logiciel conçu pour infecter un ordinateur Windows. Bitdefender a déclaré que ses produits de sécurité avaient empêché les utilisateurs de télécharger ou d'exécuter les fichiers détectés, bien que les chercheurs aient averti que d'autres noms de fichiers pourraient également circuler.
Les attaquants peuvent rendre le déguisement plus difficile à repérer en modifiant l'icône de l'exécutable pour qu'elle ressemble à VLC Media Player ou à un fichier vidéo ordinaire. Les installations Windows masquent les extensions de fichier connues par défaut, selon Bitdefender, ce qui signifie qu'un utilisateur peut voir un nom de style film et une icône VLC sans remarquer l'extension .exe.
Les personnes recherchant sur des sites de torrents peuvent également s'attendre à des noms de fichiers inhabituels, des dossiers compressés ou un lecteur vidéo intégré, ce qui offre une couche de couverture supplémentaire au fichier malveillant. Bitdefender a déclaré que l'attrait ne nécessite pas de ruse complexe, car la victime a déjà décidé de télécharger une copie non officielle depuis une source non vérifiée.
Une fois exécuté, Lumma Stealer recherche sur l'ordinateur infecté les mots de passe de navigateur, les informations de paiement enregistrées, les enregistrements de remplissage automatique, les identifiants de bureau à distance et les données de portefeuille de cryptomonnaies, selon la société de sécurité.
Le logiciel malveillant collecte également les cookies d'authentification du navigateur. Bitdefender a averti que les cookies volés peuvent permettre à un attaquant de prendre le contrôle d'une session de compte active même lorsque la victime a activé l'authentification multi-facteurs, car le criminel peut réutiliser une session qui a déjà passé la vérification de connexion.
Connu sous le nom de LummaC2, le logiciel malveillant est un logiciel de vol d'informations développé en Russie et vendu à d'autres criminels en tant que service, selon Bitdefender et les autorités américaines. Sa disponibilité sur les marchés souterrains permet aux acheteurs de mener des campagnes de vol de données sans développer leur propre logiciel malveillant.
Lors de son examen des fichiers Odyssey, Bitdefender a observé des tentatives de contact avec l'infrastructure de commande et de contrôle associée à Lumma Stealer. Les chercheurs ont identifié les domaines auditva[.]cyou, myroayy[.]cyou et logmabx[.]click, que la société a déclaré avoir bloqués pour ses clients.
Contrairement à certaines versions antérieures, les échantillons trouvés dans la dernière campagne de films n'utilisaient pas de droppers ou d'outils de persistance séparés, a déclaré Bitdefender. Les opérateurs semblaient plutôt satisfaits de collecter et d'envoyer les informations disponibles lors de l'exécution initiale.
Les précédentes attaques Lumma basées sur des films utilisaient des méthodes supplémentaires pour éviter la détection. Bitdefender a constaté une exécution retardée en présence d'un logiciel de sécurité, une livraison de charge utile cryptée via des scripts AutoIt et d'autres vérifications lors d'une campagne de 2025 construite autour de fausses copies de Mission : Impossible – The Final Reckoning.
Pour les détenteurs de cryptomonnaies américains, LummaC2 a déjà fait l'objet d'actions des forces de l'ordre fédérales. En mai 2025, le Département de la Justice a obtenu des mandats pour saisir cinq domaines Internet utilisés par les administrateurs du logiciel malveillant, tandis que Microsoft a déposé une plainte civile distincte couvrant environ 2 300 autres domaines liés à l'opération.
Les documents judiciaires cités par le département indiquent que le FBI avait identifié au moins 1,7 million de cas où LummaC2 avait été utilisé pour voler des informations. Les cibles énumérées comprenaient les historiques de navigation, les identifiants de connexion aux e-mails et aux banques, les données de remplissage automatique et les phrases de récupération crypto pouvant donner accès aux portefeuilles d'actifs virtuels.
"Les logiciels malveillants comme LummaC2 sont déployés pour voler des informations sensibles telles que les identifiants de connexion des utilisateurs à des millions de victimes afin de faciliter une multitude de crimes, y compris les virements bancaires frauduleux et le vol de cryptomonnaies", a déclaré Matthew Galeotti, alors chef de la Division criminelle du Département de la Justice, dans l'annonce.
L'opération fédérale a saisi deux domaines le 19 mai 2025. Après que les administrateurs de LummaC2 eurent informé leurs clients de trois domaines de remplacement le lendemain, les autorités américaines ont également saisi les nouvelles adresses, selon le département.
Parallèlement aux saisies, l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) et le FBI ont publié un avis technique décrivant comment LummaC2 pénètre dans les ordinateurs et supprime les informations sensibles. Le Département de la Justice a demandé aux personnes qui pensent qu'un appareil a été compromis de contacter le Centre de plaintes pour la criminalité sur Internet (IC3) du FBI ou un bureau local.
L'apparition de nouveaux domaines liés à Lumma dans les découvertes de Bitdefender de 2026 indique que les campagnes de logiciels malveillants utilisant cette famille ont continué après l'opération d'application de la loi de 2025. Bitdefender n'a pas fourni de nombre de victimes, de perte de cryptomonnaies estimée ou de répartition géographique pour la campagne Odyssey.
Les torrents de films font partie d'une série de campagnes de logiciels malveillants qui intègrent du code nuisible dans des contenus, des applications ou des outils que les utilisateurs recherchent activement.
Plus tôt en août, crypto.news a rapporté que Microsoft avait découvert une fausse campagne CAPTCHA utilisant des contrats intelligents de la BNB Chain pour récupérer les instructions d'attaque. Microsoft a déclaré que l'opération ciblait des milliers d'appareils grand public et professionnels chaque jour et livrait plusieurs familles de logiciels malveillants, y compris Lumma Stealer.
Au lieu de télécharger un film, les personnes prises dans cette campagne ont été invitées à ouvrir Windows Exécuter, Terminal ou PowerShell et à coller une commande fournie par l'attaquant. Microsoft a averti que les infections réussies pourraient exposer les identifiants, installer des outils d'accès à distance et créer un point d'entrée pour les rançongiciels.
Les utilisateurs mobiles ont été confrontés à une autre forme de vol de portefeuille. En juillet, des rapports ont renouvelé l'attention autour du logiciel malveillant mobile SparkKitty, que Kaspersky avait précédemment trouvé dans des applications iOS, Android et tierces. Le logiciel espion collectait des images des galeries de téléphone, où certains utilisateurs avaient stocké des captures d'écran de phrases de récupération de portefeuille, de mots de passe et de codes QR.
Les outils de développement sont également devenus un vecteur de livraison. Socket a divulgué en mai que la campagne de logiciels malveillants TrapDoor impliquait au moins 34 paquets malveillants et 384 versions connectées à travers les dépôts npm, PyPI et Rust. Selon la société de sécurité, les paquets ciblaient les développeurs de cryptomonnaies et d'intelligence artificielle tout en recherchant des données de portefeuille, des jetons GitHub, des identifiants cloud et des clés SSH.
Pour la dernière campagne de films, Bitdefender a conseillé aux utilisateurs de regarder des films via des services de streaming légitimes, d'éviter les exécutables annoncés comme des vidéos et de maintenir Windows et les logiciels de sécurité à jour. La société a également recommandé d'activer les extensions de fichier dans l'Explorateur Windows afin qu'un fichier .exe ne puisse pas apparaître comme un film ordinaire.