
Các bản tải xuống giả mạo của bộ phim The Odyssey đã bắt đầu phát tán phần mềm độc hại Lumma Stealer thông qua các tệp tin được ngụy trang dưới dạng các bản phát hành phim chất lượng cao, gây nguy hiểm cho ví tiền mã hóa, mật khẩu và các phiên duyệt web.
.exe được ngụy trang dưới dạng các bản phát hành 1080p, WEBRip và Blu-ray.Bitdefender báo cáo vào ngày 6 tháng 8 rằng các nhà nghiên cứu của họ đã phát hiện các tập tin thực thi Windows độc hại sử dụng tên tệp được thiết kế để giống với các bản sao lậu của The Odyssey, chỉ vài ngày sau khi bộ phim được phát hành.
Được ngụy trang dưới dạng tệp video, các bản tải xuống này sử dụng các nhãn torrent quen thuộc như 1080p, WEBRip, Blu-ray và H264 để làm cho danh sách trông có vẻ xác thực. Bitdefender đã xác định các tên tệp bao gồm “the odyssey 2160phd (2026) engsubs eztv.exe”, “the odyssey 2026 1080p h264-djt.exe” và “the odyssey 2026 1080p webrip-lama.exe”.
Thay vì mở một bộ phim, mỗi tệp .exe sẽ khởi chạy một phần mềm được xây dựng để lây nhiễm vào máy tính Windows. Bitdefender cho biết các sản phẩm bảo mật của họ đã ngăn người dùng tải xuống hoặc chạy các tệp được phát hiện, mặc dù các nhà nghiên cứu cảnh báo rằng các tên tệp khác cũng có thể đang lưu hành.
Những kẻ tấn công có thể khiến việc ngụy trang khó phát hiện hơn bằng cách thay đổi biểu tượng của tập tin thực thi để giống với VLC Media Player hoặc một tệp video thông thường. Bitdefender cho biết các cài đặt Windows ẩn các phần mở rộng tệp đã biết theo mặc định, điều đó có nghĩa là người dùng có thể thấy tên giống phim và biểu tượng VLC mà không nhận thấy phần đuôi .exe.
Những người tìm kiếm trên các trang torrent cũng có thể mong đợi các tên tệp bất thường, các thư mục nén hoặc một trình phát video đi kèm, mang lại cho tệp độc hại một lớp ngụy trang khác. Bitdefender cho biết mồi nhử này không đòi hỏi một thủ thuật phức tạp vì nạn nhân đã quyết định tải xuống một bản sao không chính thức từ một nguồn không được xác minh.
Sau khi được thực thi, Lumma Stealer sẽ tìm kiếm trên máy tính bị nhiễm phần mềm các mật khẩu trình duyệt, thông tin thanh toán đã lưu, bản ghi tự động điền, thông tin đăng nhập máy tính từ xa và dữ liệu ví tiền mã hóa, theo công ty bảo mật.
Phần mềm độc hại cũng thu thập cookie xác thực trình duyệt. Bitdefender cảnh báo rằng cookie bị đánh cắp có thể cho phép kẻ tấn công chiếm quyền kiểm soát một phiên tài khoản đang hoạt động ngay cả khi nạn nhân đã bật xác thực đa yếu tố, vì tội phạm có thể tái sử dụng một phiên đã vượt qua kiểm tra đăng nhập.
Được biết đến với tên LummaC2, phần mềm độc hại này là một công cụ đánh cắp thông tin được phát triển ở Nga và bán cho các tội phạm khác dưới dạng dịch vụ, theo Bitdefender và các nhà chức trách Hoa Kỳ. Việc có sẵn trên các thị trường ngầm cho phép người mua thực hiện các chiến dịch đánh cắp dữ liệu mà không cần tự xây dựng phần mềm độc hại của riêng mình.
Trong quá trình kiểm tra các tệp Odyssey, Bitdefender đã quan sát thấy các nỗ lực liên hệ với cơ sở hạ tầng chỉ huy và kiểm soát liên quan đến Lumma Stealer. Các nhà nghiên cứu đã xác định các miền auditva[.]cyou, myroayy[.]cyou và logmabx[.]click, mà công ty cho biết đã chặn cho khách hàng của mình.
Bitdefender cho biết, không giống như một số phiên bản trước, các mẫu được tìm thấy trong chiến dịch phim mới nhất không sử dụng các trình thả hoặc công cụ duy trì riêng biệt. Thay vào đó, các nhà điều hành dường như hài lòng với việc thu thập và gửi thông tin có sẵn trong quá trình thực thi ban đầu.
Các cuộc tấn công Lumma dựa trên phim trước đây đã sử dụng thêm các phương pháp để tránh bị phát hiện. Bitdefender đã phát hiện việc trì hoãn thực thi khi có phần mềm bảo mật, phân phối tải trọng được mã hóa thông qua các tập lệnh AutoIt và các kiểm tra khác trong một chiến dịch năm 2025 được xây dựng xung quanh các bản sao giả của Mission: Impossible – The Final Reckoning.
Đối với những người nắm giữ tiền mã hóa tại Hoa Kỳ, LummaC2 đã thu hút sự chú ý từ các cơ quan thực thi pháp luật liên bang. Vào tháng 5 năm 2025, Bộ Tư pháp đã thu được lệnh tịch thu năm miền internet được sử dụng bởi các quản trị viên của phần mềm độc hại, trong khi Microsoft đã đệ trình một vụ kiện dân sự riêng biệt bao gồm khoảng 2.300 miền khác liên quan đến hoạt động này.
Các tài liệu tòa án được Bộ trích dẫn cho biết FBI đã xác định ít nhất 1.7 triệu trường hợp LummaC2 được sử dụng để đánh cắp thông tin. Các mục tiêu được liệt kê bao gồm hồ sơ trình duyệt, chi tiết đăng nhập email và ngân hàng, dữ liệu tự động điền và chuỗi hạt giống tiền mã hóa có thể cung cấp quyền truy cập vào ví tài sản ảo.
“Phần mềm độc hại như LummaC2 được triển khai để đánh cắp thông tin nhạy cảm như thông tin đăng nhập của người dùng từ hàng triệu nạn nhân nhằm tạo điều kiện cho một loạt tội phạm, bao gồm chuyển khoản ngân hàng gian lận và trộm cắp tiền mã hóa,” Matthew Galeotti, khi đó là người đứng đầu Bộ phận Hình sự của Bộ Tư pháp, cho biết trong thông báo.
Hoạt động liên bang đã tịch thu hai miền vào ngày 19 tháng 5 năm 2025. Sau khi các quản trị viên LummaC2 thông báo cho khách hàng về ba miền thay thế vào ngày hôm sau, các nhà chức trách Hoa Kỳ cũng đã tịch thu các địa chỉ mới, theo Bộ.
Cùng với các vụ tịch thu, Cơ quan An ninh Cơ sở hạ tầng và An ninh Mạng (CISA) và FBI đã ban hành một khuyến cáo kỹ thuật mô tả cách LummaC2 xâm nhập máy tính và loại bỏ thông tin nhạy cảm. Bộ Tư pháp đã chỉ đạo những người tin rằng thiết bị đã bị xâm nhập liên hệ với Trung tâm Khiếu nại Tội phạm Internet của FBI hoặc một văn phòng hiện trường địa phương.
Sự xuất hiện của các miền mới liên quan đến Lumma trong các phát hiện của Bitdefender năm 2026 cho thấy các chiến dịch phần mềm độc hại sử dụng dòng này vẫn tiếp tục sau hoạt động thực thi năm 2025. Bitdefender không cung cấp số lượng nạn nhân, ước tính thiệt hại tiền mã hóa hoặc phân tích địa lý cho chiến dịch Odyssey.
Torrent phim là một phần trong chuỗi các chiến dịch phần mềm độc hại đóng gói mã độc hại bên trong nội dung, ứng dụng hoặc công cụ mà người dùng tích cực tìm kiếm.
Đầu tháng 8, crypto.news đã báo cáo rằng Microsoft đã phát hiện một chiến dịch CAPTCHA giả mạo sử dụng hợp đồng thông minh BNB Chain để truy xuất hướng dẫn tấn công. Microsoft cho biết hoạt động này nhắm mục tiêu vào hàng nghìn thiết bị tiêu dùng và doanh nghiệp mỗi ngày và đã phân phối một số họ phần mềm độc hại, bao gồm Lumma Stealer.
Thay vì tải xuống một bộ phim, những người bị cuốn vào chiến dịch đó được hướng dẫn mở Windows Run, Terminal hoặc PowerShell và dán một lệnh do kẻ tấn công cung cấp. Microsoft cảnh báo rằng các cuộc lây nhiễm thành công có thể làm lộ thông tin đăng nhập, cài đặt các công cụ truy cập từ xa và tạo điểm xâm nhập cho phần mềm tống tiền.
Người dùng di động đã phải đối mặt với một hình thức đánh cắp ví khác. Vào tháng 7, các báo cáo đã làm dấy lên sự chú ý mới xung quanh phần mềm độc hại di động SparkKitty, mà Kaspersky trước đây đã tìm thấy bên trong các ứng dụng iOS, Android và bên thứ ba. Phần mềm gián điệp này đã thu thập hình ảnh từ thư viện điện thoại, nơi một số người dùng đã lưu trữ ảnh chụp màn hình các cụm từ khôi phục ví, mật khẩu và mã QR.
Các công cụ dành cho nhà phát triển cũng đã trở thành một tuyến đường phân phối. Socket tiết lộ vào tháng 5 rằng chiến dịch phần mềm độc hại TrapDoor liên quan đến ít nhất 34 gói độc hại và 384 phiên bản kết nối trên các kho lưu trữ npm, PyPI và Rust. Theo công ty bảo mật, các gói này nhắm mục tiêu vào các nhà phát triển tiền mã hóa và trí tuệ nhân tạo trong khi tìm kiếm dữ liệu ví, mã thông báo GitHub, thông tin đăng nhập đám mây và khóa SSH.
Đối với chiến dịch phim mới nhất, Bitdefender khuyên người dùng nên xem phim thông qua các dịch vụ phát trực tuyến hợp pháp, tránh các tập tin thực thi được quảng cáo là video và cập nhật Windows cũng như phần mềm bảo mật. Công ty cũng khuyến nghị bật phần mở rộng tệp trong Windows Explorer để tệp .exe không thể xuất hiện như một bộ phim thông thường.





