AcasăCentrul de știri LBank
Descărcările piratate Odyssey vizează portofelele cripto
the-odyssey-pirated-downloads-target-crypto-wallets
Descărcările piratate Odyssey vizează portofelele cripto
Descărcările false pentru The Odyssey folosesc fișiere .exe deghizate în versiuni 1080p, WEBRip și Blu-ray. Lumma Stealer poate colecta date din portofele cripto, parole, detalii de plată și cookie-uri de autentificare. Bitdefender a blocat descărcările malițioase și a identificat trei domenii conectate la malware. Autoritățile americane au legat anterior LummaC2 de cel puțin 1,7 milioane de incidente de furt de informații.
2026-08-17 Sursă:crypto.news

Descărcările false ale filmului The Odyssey au început să răspândească malware-ul Lumma Stealer prin fișiere deghizate în lansări de filme de înaltă calitate, punând în pericol portofelele crypto, parolele și sesiunile de navigare.

Rezumat
  • Descărcările false ale filmului The Odyssey utilizează fișiere .exe deghizate în lansări 1080p, WEBRip și Blu-ray.
  • Lumma Stealer poate colecta date din portofelele crypto, parole, detalii de plată și cookie-uri de autentificare.
  • Bitdefender a blocat descărcările malițioase și a identificat trei domenii conectate la malware.
  • Autoritățile americane au legat anterior LummaC2 de cel puțin 1,7 milioane de incidente de furt de informații.

Bitdefender a raportat pe 6 august că cercetătorii săi au descoperit executabile Windows malițioase care foloseau nume de fișiere concepute pentru a semăna cu copii piratate ale filmului The Odyssey, la doar câteva zile după lansarea acestuia.

Descărcările The Odyssey ascund executabile Windows

Deghizate în fișiere video, descărcările utilizează etichete de torrent familiare, cum ar fi 1080p, WEBRip, Blu-ray și H264, pentru a face listările să pară autentice. Bitdefender a identificat nume de fișiere precum „the odyssey 2160phd (2026) engsubs eztv.exe”, „the odyssey 2026 1080p h264-djt.exe” și „the odyssey 2026 1080p webrip-lama.exe.”

În loc să deschidă un film, fiecare fișier .exe lansează un software conceput pentru a infecta un computer Windows. Bitdefender a declarat că produsele sale de securitate au împiedicat utilizatorii să descarce sau să ruleze fișierele detectate, deși cercetătorii au avertizat că ar putea circula și alte nume de fișiere.

Atacatorii pot face deghizarea mai dificil de detectat prin schimbarea pictogramei executabilului pentru a semăna cu VLC Media Player sau cu un fișier video obișnuit. Instalațiile Windows ascund extensiile de fișiere cunoscute în mod implicit, potrivit Bitdefender, ceea ce înseamnă că un utilizator ar putea vedea un nume de film și o pictogramă VLC fără să observe terminația .exe.

Persoanele care caută pe site-uri de torrente se pot aștepta, de asemenea, la nume de fișiere neobișnuite, foldere comprimate sau un player video inclus, oferind fișierului malițios un strat suplimentar de acoperire. Bitdefender a declarat că momeala nu necesită un truc complex, deoarece victima a decis deja să descarce o copie neoficială dintr-o sursă neverificată.

Lumma Stealer poate captura portofele și sesiuni de navigare

Odată executat, Lumma Stealer caută în computerul infectat parole de browser, informații de plată salvate, înregistrări de completare automată, acreditări de desktop la distanță și date din portofelele de criptomonede, potrivit firmei de securitate.

Malware-ul colectează, de asemenea, cookie-uri de autentificare din browser. Bitdefender a avertizat că cookie-urile furate pot permite unui atacator să preia o sesiune de cont activă chiar și atunci când victima a activat autentificarea multi-factor, deoarece infractorul poate reutiliza o sesiune care a trecut deja verificarea de conectare.

Cunoscut sub numele de LummaC2, malware-ul este un info-stealer dezvoltat în Rusia și vândut altor infractori ca serviciu, potrivit Bitdefender și autorităților americane. Disponibilitatea sa prin piețele subterane permite cumpărătorilor să deruleze campanii de furt de date fără a-și construi propriul malware.

În timpul examinării fișierelor Odyssey, Bitdefender a observat încercări de contactare a infrastructurii de comandă și control asociate cu Lumma Stealer. Cercetătorii au identificat domeniile auditva[.]cyou, myroayy[.]cyou și logmabx[.]click, pe care compania a declarat că le-a blocat pentru clienții săi.

Spre deosebire de unele versiuni anterioare, eșantioanele găsite în cea mai recentă campanie bazată pe filme nu au folosit droppere separate sau instrumente de persistență, a declarat Bitdefender. Operatorii au părut în schimb mulțumiți cu colectarea și trimiterea informațiilor disponibile în timpul execuției inițiale.

Atacurile Lumma anterioare, bazate pe filme, au folosit metode suplimentare pentru a evita detectarea. Bitdefender a descoperit execuție întârziată atunci când software-ul de securitate era prezent, livrare de payload criptat prin scripturi AutoIt și alte verificări într-o campanie din 2025 construită în jurul copiilor false ale filmului Mission: Impossible – The Final Reckoning.

Agențiile americane au perturbat anterior infrastructura LummaC2

Pentru deținătorii de cripto din SUA, LummaC2 a atras deja acțiuni din partea forțelor de ordine federale. În mai 2025, Departamentul de Justiție a obținut mandate pentru a confisca cinci domenii de internet utilizate de administratorii malware-ului, în timp ce Microsoft a depus un caz civil separat care acoperă aproximativ 2.300 de alte domenii legate de operațiune.

Documentele judiciare citate de departament au declarat că FBI a identificat cel puțin 1,7 milioane de cazuri în care LummaC2 a fost folosit pentru a fura informații. Țintele enumerate includeau înregistrări de browser, detalii de conectare la e-mail și bancare, date de completare automată și fraze de recuperare cripto care ar putea oferi acces la portofelele de active virtuale.

„Malware-ul precum LummaC2 este implementat pentru a fura informații sensibile, cum ar fi acreditările de conectare ale utilizatorilor de la milioane de victime, pentru a facilita o serie de infracțiuni, inclusiv transferuri bancare frauduloase și furt de criptomonede”, a declarat Matthew Galeotti, pe atunci șeful Diviziei Criminale a Departamentului de Justiție, în anunț.

Operațiunea federală a confiscat două domenii pe 19 mai 2025. După ce administratorii LummaC2 le-au comunicat clienților despre trei domenii de înlocuire a doua zi, autoritățile americane au confiscat și noile adrese, potrivit departamentului.

Alături de confiscări, Agenția pentru Securitate Cibernetică și Infrastructură (CISA) și FBI au emis o notă tehnică care descrie modul în care LummaC2 intră în computere și elimină informații sensibile. Departamentul de Justiție a îndrumat persoanele care cred că un dispozitiv a fost compromis să contacteze Centrul de Plângeri pentru Infracțiuni pe Internet al FBI sau un birou local.

Apariția de noi domenii legate de Lumma în descoperirile Bitdefender din 2026 indică faptul că campaniile de malware care utilizează această familie au continuat după operațiunea de aplicare a legii din 2025. Bitdefender nu a furnizat un număr de victime, pierderi cripto estimate sau o defalcare geografică pentru campania Odyssey.

Malware-ul cripto folosește conținut familiar ca momeală

Torrentele de filme fac parte dintr-o serie de campanii de malware care împachetează cod dăunător în conținut, aplicații sau instrumente pe care utilizatorii le caută în mod activ.

La începutul lunii august, crypto.news a raportat că Microsoft a descoperit o campanie falsă de CAPTCHA care folosea contracte inteligente BNB Chain pentru a recupera instrucțiuni de atac. Microsoft a declarat că operațiunea a vizat zilnic mii de dispozitive ale consumatorilor și ale afacerilor și a livrat mai multe familii de malware, inclusiv Lumma Stealer.

În loc să descarce un film, persoanele prinse în acea campanie au fost instruite să deschidă Windows Run, Terminal sau PowerShell și să insereze o comandă furnizată de atacator. Microsoft a avertizat că infecțiile reușite ar putea expune acreditări, instala instrumente de acces la distanță și crea un punct de intrare pentru ransomware.

Utilizatorii de telefoane mobile s-au confruntat cu o altă formă de furt de portofel. În iulie, rapoartele au reînnoit atenția asupra malware-ului mobil SparkKitty, pe care Kaspersky îl găsise anterior în aplicații iOS, Android și terțe părți. Spyware-ul a colectat imagini din galeriile telefonice, unde unii utilizatori stocaseră capturi de ecran cu fraze de recuperare a portofelului, parole și coduri QR.

Instrumentele pentru dezvoltatori au devenit, de asemenea, o rută de livrare. Socket a dezvăluit în mai că campania de malware TrapDoor a implicat cel puțin 34 de pachete dăunătoare și 384 de versiuni conectate pe depozitele npm, PyPI și Rust. Potrivit companiei de securitate, pachetele au vizat dezvoltatori de cripto și inteligență artificială, căutând date de portofel, tokenuri GitHub, acreditări cloud și chei SSH.

Pentru cea mai recentă campanie de filme, Bitdefender a sfătuit utilizatorii să vizioneze filme prin servicii legitime de streaming, să evite executabilele promovate ca videoclipuri și să mențină Windows și software-ul de securitate actualizate. Compania a recomandat, de asemenea, activarea extensiilor de fișiere în Windows Explorer, astfel încât un fișier .exe să nu poată apărea ca un film obișnuit.