据网络安全公司 Bitdefender 最新披露,热门电影《奥德赛》(The Odyssey)的虚假高清版本正在各盗版网站流传,文件内嵌名为 Lumma Stealer 的信息窃取恶意软件,专门针对加密货币钱包、浏览器密码和会话凭证发起攻击。
Bitdefender 研究发现,攻击者使用常见的影视资源标签伪装恶意文件,例如“1080p”“WEBRip”“Blu-ray”“H264”等,以降低用户警惕。已识别的恶意文件名包括:“the odyssey 2160phd (2026) engsubs eztv.exe”、“the odyssey 2026 1080p h264-djt.exe”以及“the odyssey 2026 1080p webrip-lama.exe”。这些可执行文件一旦运行,并不会播放电影,而是立即在 Windows 系统中植入恶意代码。
研究人员警告,攻击者可以修改可执行文件的图标,使其看起来像 VLC 媒体播放器或普通视频文件。由于 Windows 系统默认隐藏已知文件扩展名,许多用户难以察觉文件末尾的“.exe”后缀。Bitdefender 指出,经常访问盗版资源的用户往往对异常文件名或捆绑播放器习以为常,这进一步增加了欺骗性。
Lumma Stealer 可劫持钱包与浏览器会话
一旦运行,Lumma Stealer 会扫描受感染的系统,尝试窃取浏览器保存的密码、支付信息、自动填充记录、远程桌面凭据以及加密货币钱包数据。该恶意软件还会收集身份验证 Cookie,攻击者可借此劫持用户正在登录的会话,即使启用了多因素认证(MFA)也可能被绕过。
Lumma Stealer 又名 LummaC2,是一款由俄罗斯开发者编写的信息窃取程序,以恶意软件即服务(MaaS)模式在暗网地下市场出售。Bitdefender 在分析过程中,观察到该恶意程序尝试连接与 Lumma Stealer 相关的命令与控制(C2)服务器,并识别出多个恶意域名,包括 auditva[.]cyou、myroayy[.]cyou 和 logmabx[.]click,目前这些域名已被安全产品拦截。
与旧版本不同,本次攻击样本未使用独立的加载器或持久化工具,攻击者主要依靠用户首次执行来完成数据收集与外传。此前针对电影《碟中谍8》的 Lumma 攻击则采用了延迟执行、通过 AutoIt 脚本加密载荷等方式进行规避,显示该恶意软件家族的攻击手法不断演变。
美国执法部门曾打击 LummaC2 基础设施
LummaC2 早已引起美国联邦机构注意。2025 年 5 月,美国司法部查封了该恶意软件运营者使用的五个互联网域名,微软同时提起民事诉讼,涉及约 2300 个相关域名。法庭文件显示,FBI 确认至少发生 170 万起与 LummaC2 相关的信息窃取事件,受害者覆盖浏览器记录、电子邮件和银行凭证、自动填充数据以及加密货币种子短语等敏感信息。
时任美国司法部刑事部门主管 Matthew Galeotti 表示:“LummaC2 等恶意软件被用于窃取数百万受害者的登录凭证等敏感信息,为欺诈性银行转账和加密货币盗窃等犯罪提供便利。”执法行动于 2025 年 5 月 19 日查封两个域名,并在攻击者次日宣布更换域名后又查封三个替代域名。
Bitdefender 的 2026 年研究则发现了新的 Lumma 关联域名,表明相关攻击活动在 2025 年打击行动后仍在持续。该公司尚未公布此次《奥德赛》恶意传播活动的具体受害者人数、加密资产损失金额或地域分布数据。
热门内容成为恶意软件传播载体
电影盗版资源只是更广泛恶意攻击趋势的一部分,攻击者正将有害代码包装进用户渴望获取的内容中。2025 年 8 月,crypto.news 曾报道微软发现一个虚假 CAPTCHA 活动,利用 BNB Chain 智能合约下发攻击指令,窃取凭证并安装远程访问工具。7 月有报告揭露 SparkKitty 手机恶意软件可从手机相册中盗取钱包恢复短语。5 月 Socket 披露名为 TrapDoor 的恶意软件包出现在 npm、PyPI 和 Rust 生态系统中,针对加密货币和人工智能开发者。
针对此次电影恶意传播事件,Bitdefender 建议用户通过正规流媒体平台观看电影,切勿点击或运行伪装成视频的可执行文件,保持 Windows 系统和安全软件更新,并在 Windows 资源管理器中启用文件扩展名显示,以便识别真正的视频文件格式,防止误将 .exe 文件当作普通电影打开。
原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/3241/