
Downloads falsos de The Odyssey começaram a espalhar o malware Lumma Stealer através de arquivos disfarçados como lançamentos de filmes de alta qualidade, colocando carteiras de criptomoedas, senhas e sessões de navegador em risco.
.exe disfarçados como lançamentos 1080p, WEBRip e Blu-ray.A Bitdefender relatou em 6 de agosto que seus pesquisadores encontraram executáveis maliciosos do Windows usando nomes de arquivos projetados para se assemelhar a cópias piratas de The Odyssey, apenas dias após o lançamento do filme.
Disfarçados como arquivos de vídeo, os downloads usam rótulos de torrent familiares, como 1080p, WEBRip, Blu-ray e H264, para fazer com que as listagens pareçam autênticas. A Bitdefender identificou nomes de arquivos incluindo “the odyssey 2160phd (2026) engsubs eztv.exe,” “the odyssey 2026 1080p h264-djt.exe,” e “the odyssey 2026 1080p webrip-lama.exe.”
Em vez de abrir um filme, cada arquivo .exe inicia um software construído para infectar um computador Windows. A Bitdefender disse que seus produtos de segurança impediram os usuários de baixar ou executar os arquivos detectados, embora os pesquisadores tenham alertado que outros nomes de arquivos também podem estar circulando.
Os invasores podem tornar o disfarce mais difícil de detectar alterando o ícone do executável para se assemelhar ao VLC Media Player ou a um arquivo de vídeo comum. As instalações do Windows ocultam extensões de arquivo conhecidas por padrão, de acordo com a Bitdefender, o que significa que um usuário pode ver um nome de filme e um ícone do VLC sem notar o final .exe.
Pessoas que procuram em sites de torrents também podem esperar nomes de arquivos incomuns, pastas compactadas ou um reprodutor de vídeo empacotado, dando ao arquivo malicioso outra camada de disfarce. A Bitdefender disse que a isca não requer um truque complexo porque a vítima já decidiu baixar uma cópia não oficial de uma fonte não verificada.
Uma vez executado, o Lumma Stealer pesquisa o computador infectado por senhas de navegador, informações de pagamento salvas, registros de preenchimento automático, credenciais de área de trabalho remota e dados de carteira de criptomoedas, de acordo com a empresa de segurança.
O malware também coleta cookies de autenticação do navegador. A Bitdefender alertou que cookies roubados podem permitir que um invasor assuma uma sessão de conta ativa mesmo quando a vítima habilitou a autenticação multifator, já que o criminoso pode reutilizar uma sessão que já passou na verificação de login.
Conhecido como LummaC2, o malware é um ladrão de informações desenvolvido na Rússia e vendido a outros criminosos como um serviço, de acordo com a Bitdefender e as autoridades dos EUA. Sua disponibilidade através de mercados clandestinos permite que os compradores executem campanhas de roubo de dados sem construir seu próprio malware.
Durante sua análise dos arquivos de The Odyssey, a Bitdefender observou tentativas de contato com a infraestrutura de comando e controle associada ao Lumma Stealer. Os pesquisadores identificaram os domínios auditva[.]cyou, myroayy[.]cyou e logmabx[.]click, que a empresa disse ter bloqueado para seus clientes.
Ao contrário de algumas versões anteriores, as amostras encontradas na mais recente campanha de filmes não usaram droppers separados ou ferramentas de persistência, disse a Bitdefender. Os operadores, em vez disso, pareceram satisfeitos em coletar e enviar as informações disponíveis durante a execução inicial.
Ataques anteriores do Lumma baseados em filmes usaram métodos extras para evitar a detecção. A Bitdefender encontrou execução atrasada quando um software de segurança estava presente, entrega de payload criptografada através de scripts AutoIt e outras verificações em uma campanha de 2025 construída em torno de cópias falsas de Missão: Impossível – Acerto de Contas Final.
Para os detentores de cripto nos EUA, o LummaC2 já motivou ações da aplicação da lei federal. Em maio de 2025, o Departamento de Justiça obteve mandados para apreender cinco domínios de internet usados pelos administradores do malware, enquanto a Microsoft abriu um processo civil separado cobrindo cerca de 2.300 outros domínios ligados à operação.
Documentos judiciais citados pelo departamento afirmam que o FBI identificou pelo menos 1,7 milhão de casos em que o LummaC2 foi usado para roubar informações. Os alvos listados incluíam registros de navegador, detalhes de login de e-mail e banco, dados de preenchimento automático e frases semente de criptomoedas que poderiam dar acesso a carteiras de ativos virtuais.
“Malware como o LummaC2 é implantado para roubar informações sensíveis, como credenciais de login de usuários de milhões de vítimas, a fim de facilitar uma série de crimes, incluindo transferências bancárias fraudulentas e roubo de criptomoedas”, disse Matthew Galeotti, então chefe da Divisão Criminal do Departamento de Justiça, no anúncio.
A operação federal apreendeu dois domínios em 19 de maio de 2025. Depois que os administradores do LummaC2 informaram os clientes sobre três domínios de substituição no dia seguinte, as autoridades dos EUA apreenderam os novos endereços também, de acordo com o departamento.
Juntamente com as apreensões, a Agência de Segurança Cibernética e Infraestrutura (CISA) e o FBI emitiram um aviso técnico descrevendo como o LummaC2 entra nos computadores e remove informações sensíveis. O Departamento de Justiça orientou as pessoas que acreditam que um dispositivo foi comprometido a entrar em contato com o Centro de Queixas de Crimes na Internet do FBI ou com um escritório de campo local.
O aparecimento de novos domínios ligados ao Lumma nas descobertas da Bitdefender de 2026 indica que as campanhas de malware usando a família continuaram após a operação de aplicação da lei de 2025. A Bitdefender não forneceu uma contagem de vítimas, perda estimada de cripto ou detalhamento geográfico para a campanha de The Odyssey.
Torrents de filmes são parte de uma série de campanhas de malware que empacotam código malicioso dentro de conteúdo, aplicativos ou ferramentas que os usuários buscam ativamente.
No início de agosto, o crypto.news relatou que a Microsoft havia encontrado uma campanha de CAPTCHA falsa usando contratos inteligentes da BNB Chain para recuperar instruções de ataque. A Microsoft disse que a operação visava milhares de dispositivos de consumidores e empresas todos os dias e entregava várias famílias de malware, incluindo o Lumma Stealer.
Em vez de baixar um filme, as pessoas pegas naquela campanha foram instruídas a abrir o Windows Executar, Terminal ou PowerShell e colar um comando fornecido pelo invasor. A Microsoft alertou que infecções bem-sucedidas poderiam expor credenciais, instalar ferramentas de acesso remoto e criar um ponto de entrada para ransomware.
Usuários de dispositivos móveis enfrentaram uma forma diferente de roubo de carteira. Em julho, relatórios renovaram a atenção em torno do malware móvel SparkKitty, que a Kaspersky havia encontrado anteriormente dentro de aplicativos iOS, Android e de terceiros. O spyware coletava imagens de galerias de telefones, onde alguns usuários haviam armazenado capturas de tela de frases de recuperação de carteiras, senhas e códigos QR.
Ferramentas de desenvolvedor também se tornaram uma rota de entrega. A Socket divulgou em maio que a campanha de malware TrapDoor envolveu pelo menos 34 pacotes maliciosos e 384 versões conectadas em repositórios npm, PyPI e Rust. De acordo com a empresa de segurança, os pacotes visavam desenvolvedores de cripto e inteligência artificial enquanto buscavam dados de carteira, tokens do GitHub, credenciais de nuvem e chaves SSH.
Para a mais recente campanha de filmes, a Bitdefender aconselhou os usuários a assistir filmes por meio de serviços de streaming legítimos, evitar executáveis anunciados como vídeos e manter o Windows e o software de segurança atualizados. A empresa também recomendou habilitar as extensões de arquivo no Windows Explorer para que um arquivo .exe não possa parecer um filme comum.








