Security Week 2639: вредоносное ПО маскируется под фильмы и игры на торрент-трекерах
Эксперты "Лаборатории Касперского" обнаружили ранее неизвестную вредоносную платформу MovieReaper. Кампания ориентирована на пользователей торрент-трекеров, где вредоносные файлы распространяются под видом фильмов, компьютерных игр и другого популярного контента.
По данным исследователей, атака затронула сотни пользователей в Европе, Азии и Африке. Первые признаки активности операторы продемонстрировали еще в октябре 2025 года. Масштаб кампании оказался возможен после компрометации популярного репозитория торрент-файлов itorrents[.]org. Трекеры, автоматически использовавшие его содержимое, начали раздавать зараженные файлы своим посетителям.
Как MovieReaper заражает компьютер
Жертва обычно ожидает получить видеофайл или архив с игрой, однако вместо этого скачивает исполняемый файл Windows. Его название специально имитирует имя фильма или релиза, например:
`the odyssey (2026) [1080p] [webrip] [5.1].exe`
Длинное имя помогает замаскировать настоящее расширение, особенно если в Windows отключено отображение расширений известных типов файлов. Дополнительное доверие должен создавать значок знакомого приложения - например, медиаплеера VLC.
После запуска файл связывается с командным сервером злоумышленников и получает шелл-код для продолжения атаки. Вредоносная цепочка построена по многоэтапному принципу: каждый следующий компонент загружается только после выполнения предыдущего. Такой подход осложняет анализ и снижает вероятность обнаружения всей инфраструктуры одним защитным механизмом.
Необычное использование блокчейна
Одной из наиболее примечательных особенностей MovieReaper стало обращение к блокчейну Solana. В определенном аккаунте злоумышленники разместили данные, содержащие закодированный адрес второго командного сервера.
Такой механизм фактически превращает публичный блокчейн в резервный канал связи. Если первый сервер заблокируют или отключат, атакующая сторона сможет изменить информацию в блокчейне и перенаправить зараженные компьютеры на новую инфраструктуру. Удалить уже опубликованные данные при этом значительно сложнее, чем вывести из строя обычный домен или сервер.
С точки зрения злоумышленников, это повышает живучесть кампании. Для защитников же такой подход означает, что блокировка одного домена не гарантирует прекращения атаки: необходимо отслеживать саму цепочку загрузки и обращения к подозрительным блокчейн-адресам.
Обход UAC и закрепление в системе
После получения адреса второго командного центра на устройство загружается дополнительный вредоносный компонент. Его назначение - обойти механизм контроля учетных записей Windows UAC и закрепиться в операционной системе.
Получив повышенные права, программа может обеспечить автоматический запуск после перезагрузки компьютера и сохранить доступ даже в том случае, если пользователь удалит первоначальный файл. Конкретные методы закрепления могут различаться в зависимости от версии модуля и конфигурации зараженной системы.
Финальный компонент MovieReaper предоставляет оператору полноценный доступ к файловой системе. В его составе насчитывается 21 команда. Злоумышленники могут просматривать каталоги, читать и скачивать файлы, создавать новые объекты, копировать, переименовывать, перемещать и удалять данные.
Кроме того, модуль поддерживает изменение разрешений и создание символических ссылок. Отдельные команды предназначены для предварительного просмотра содержимого: оператор может запросить миниатюру изображения или другой файл, чтобы оценить его ценность до полноценной загрузки. Это позволяет экономить трафик и выбирать только интересующие данные.
Архитектура MovieReaper допускает установку дополнительных компонентов. Поэтому файловый доступ может быть лишь начальным этапом: в дальнейшем на зараженный компьютер способны загрузить шпионский модуль, средство кражи учетных данных, программу удаленного управления или инструмент для подготовки вымогательской атаки.
Почему торрент-трекеры остаются удобной площадкой
Торрент-платформы привлекательны для распространения вредоносных программ по нескольким причинам. Пользователь сам запускает загрузку, доверяя названию раздачи, рейтингу и комментариям. При этом файл часто скачивается не с одного сервера, а от множества участников, что затрудняет блокировку источника.
Дополнительную опасность представляет автоматический обмен данными между трекерами и агрегаторами. Если один из центральных репозиториев взломан, зараженные раздачи могут быстро разойтись по связанным площадкам без непосредственного вмешательства злоумышленников.
Пользователи также нередко отключают антивирус или защиту SmartScreen, когда система предупреждает о запуске неизвестного файла. Именно на это и рассчитывают операторы MovieReaper: технические контрмеры дополняются социальной инженерией и привычкой скачивать популярный контент из неофициальных источников.
Как снизить риск заражения
Главное правило - не запускать исполняемые файлы, если они выдаются за фильмы, музыку или изображения. Видеозапись обычно имеет расширение MP4, MKV или AVI, а не EXE. Архив с игрой может содержать установщик, но его происхождение необходимо проверять отдельно.
Стоит включить отображение расширений файлов в Проводнике Windows. Это помогает заметить маскировку вроде `film.mkv.exe`. Также не следует ориентироваться только на иконку: ее легко заменить на изображение VLC, архиватора или другого известного приложения.
Программы и игры безопаснее загружать с официальных сайтов и проверенных цифровых магазинов. Установленные приложения, браузер и операционную систему необходимо регулярно обновлять. Для повседневной работы желательно использовать учетную запись без прав администратора, а запросы UAC не подтверждать автоматически.
Если файл уже был запущен, компьютер следует отключить от сети и провести проверку с помощью актуального защитного решения. В корпоративной среде важно дополнительно изучить журналы событий, сетевые соединения, элементы автозапуска и подозрительные изменения прав доступа.
Другие события недели в сфере безопасности
В отдельных материалах эксперты анализировали деятельность группировки NightEagle, которая атаковала инфраструктуру российских компаний. Также исследовалась кампания PAYLOAD, связанная с вымогательством через объекты групповой политики Active Directory. Такой способ особенно опасен для организаций, поскольку единая политика может быстро распространить вредоносные изменения на большое количество рабочих станций.
Исследователи из университетов Гонконга представили атаку InjectEave. Она использует электромагнитное излучение определенной частоты для усиления слабых сигналов, возникающих в компонентах наушников. В результате потенциально можно перехватывать звук с проводных и беспроводных устройств на расстоянии до 30 метров. Для успешной атаки требуется специальное оборудование и подходящие условия, однако сам факт демонстрирует, что угрозы для периферийных устройств не ограничиваются программными уязвимостями.
Европейские ученые разработали метод DDRop. С помощью аппаратного переходника для модулей памяти DDR5 исследователи показали возможность обхода механизмов Intel TDX и AMD SEV-SNP, предназначенных для защиты данных виртуальных машин. Работа вновь привлекла внимание к тому, что аппаратная изоляция не устраняет риски, связанные с физическим доступом к оборудованию и особенностями реализации контроллеров памяти.
Для смартфонов Google Pixel была закрыта уязвимость нулевого дня в радиомодуле. Эксплуатация проблемы могла привести к повышению привилегий, поэтому владельцам устройств рекомендуется не откладывать установку доступных обновлений безопасности.
В Австралии задержали двух участников киберкриминальной группировки TeamPCP. Операция стала возможной после внедрения представителя Google Threat Intelligence Group во внутреннюю среду преступников. Получив доступ к переписке и документам, специалисты смогли заранее предупредить потенциальных жертв о готовящихся атаках.
Наконец, технический директор Microsoft Azure Марк Руссинович с помощью искусственного интеллекта перенес на macOS утилиту ZoomIt, которую поддерживает более двух десятилетий. Этот пример показывает, как современные ИИ-инструменты ускоряют адаптацию старых приложений для новых платформ, хотя итоговый код по-прежнему требует проверки, тестирования и ручной доработки.
