Новая вредоносная кампания использует пиратские копии фильма «Одиссея» для распространения инфостилера Lumma Stealer, нацеленного, среди прочего, на криптовалютные кошельки. Об этом сообщило Decrypt со ссылкой на исследователей Bitdefender.
Как маскируется атака. Злоумышленники выдают исполняемые Windows-файлы за видеорелизы с пометками 1080p, WEBRip, Blu-ray и H264. Среди обнаруженных имен — «the odyssey 2160phd (2026) engsubs eztv.exe», «the odyssey 2026 1080p h264-djt.exe» и «the odyssey 2026 1080p webrip-lama.exe». Windows по умолчанию скрывает известные расширения, а значок может быть заменен на иконку VLC Media Player, поэтому пользователь видит название фильма и не замечает .exe. Исследователи подчеркивают: жертва уже готова скачать неофициальную копию из непроверенного источника, поэтому сложный трюк злоумышленникам не нужен.
Что собирает вредонос. После запуска Lumma Stealer ищет сохраненные пароли браузеров, данные банковских карт, автозаполнение, учетные данные удаленного доступа и информацию криптовалютных кошельков. Троян также крадет cookie аутентификации. По данным Bitdefender, с их помощью можно захватить активную сессию и обойти многофакторную аутентификацию, поскольку сессия уже прошла проверку входа. Для держателей криптовалюты риск особенно высок: вредонос способен извлекать приватные ключи и seed-фразы из популярных кошельков и действует незаметно для антивируса.
Инфраструктура и история. Lumma Stealer, известный как LummaC2, разработан в России и продается другим преступникам по модели malware-as-a-service. При изучении файлов «Одиссеи» Bitdefender зафиксировал обращения к доменам auditva[.]cyou, myroayy[.]cyou и logmabx[.]click. В отличие от части прошлых образцов, новые версии не применяли отдельные дропперы и инструменты закрепления: операторы ограничивались сбором доступных сведений при первом запуске. Похожая кампания в 2025 году использовала фальшивые копии «Миссия невыполнима: Финальная расплата».
LummaC2 уже привлекал внимание властей США. В мае 2025 года Минюст США получил ордера на изъятие пяти доменов, связанных с администраторами вредоноса, а Microsoft подала гражданский иск примерно о 2300 доменах. По данным ФБР, зафиксировано не менее 1,7 млн случаев кражи информации с использованием LummaC2. «Вредоносное ПО, такое как LummaC2, развертывается для кражи конфиденциальной информации, включая учетные данные миллионов жертв, чтобы способствовать преступлениям, в том числе мошенническим банковским переводам и краже криптовалюты», — заявил Мэттью Галеотти, на тот момент возглавлявший уголовное подразделение Минюста.
Кампания с «Одиссеей» — часть более широкой тенденции. В начале августа Microsoft сообщила о фальшивой CAPTCHA-схеме, которая использовала смарт-контракты BNB Chain для получения команд и распространяла Lumma Stealer. В июле внимание привлек мобильный шпион SparkKitty, собиравший изображения из галерей, где пользователи хранили скриншоты seed-фраз и QR-кодов. В мае исследователи Socket раскрыли кампанию TrapDoor с вредоносными пакетами в npm, PyPI и Rust, нацеленную на разработчиков крипто- и ИИ-проектов.
Bitdefender рекомендует использовать легальные стриминговые сервисы, не запускать исполняемые файлы, рекламируемые как видео, держать Windows и средства безопасности обновленными, а также включить отображение расширений файлов в проводнике. Для хранения криптовалюты специалисты советуют применять аппаратные кошельки и регулярно проверять активность счетов.