Пиратские копии «Одиссеи» распространяют вирус, который крадет криптокошельки даже при двухфакторной аутентификации
Лаборатория Bitdefender зафиксировала: буквально через несколько дней после выхода в прокат «Одиссеи» — одного из крупнейших релизов 2026 года — в сети начали распространяться поддельные пиратские копии фильма, замаскированные под качественные риппы, которые на самом деле устанавливают на Windows вредоносное ПО Lumma Stealer.
Как выглядит ловушка
По данным Bitdefender, вредоносные файлы маскируются под конкретные релизы, которые выглядят как обычные торрент-раздачи: например, «the odyssey 2160phd (2026) engsubs eztv.exe» или «the odyssey 2026 1080p webrip-lama.exe». На самом деле это выполняемые файлы Windows, которые вместо воспроизведения видео заражают систему. Исследователи подчеркивают, что это далеко не полный перечень — злоумышленники, вероятно, используют и другие имена файлов по той же схеме.
Для маскировки злоумышленники подменяют значок исполняемого файла на значок VLC Media Player или стандартного видеофайла. Поскольку Windows по умолчанию скрывает расширения файлов, пользователь видит только знакомую иконку плеера и не может визуально отличить «.exe» от настоящего видео, если специально не включил отображение расширений.
Что именно крадет Lumma Stealer
Lumma Stealer, также известный как LummaC2, — это разработанный русскоязычными авторами инфостилер, распространяемый по модели «malware-as-a-service»: доступ к нему продают другим киберпреступникам, поэтому вирус используют даже люди без глубоких технических навыков. После запуска вредоносное ПО собирает пароли из браузеров, сохраненные платежные данные, данные автозаполнения форм, учетные данные для удаленного рабочего стола и содержимое криптовалютных кошельков.
Отдельная опасность — кража файлов cookie аутентификации: с их помощью злоумышленники могут получить доступ к учётным записям жертвы даже при включенной двухфакторной аутентификации, поскольку сессия уже подтверждена в браузере. Исследователи также обнаружили, что исполняемые файлы пытались установить связь с командными серверами, связанными с инфраструктурой Lumma; — по меньшей мере три домена уже заблокированы защитными решениями Bitdefender.
Это уже проверенная схема — в прошлый раз мишенью была «Миссия невыполнима»
Кампания вокруг «Одиссеи» не является уникальной: в 2025 году исследователи зафиксировали практически идентичную операцию, в которой использовались поддельные ссылки на скачивание фильма «Миссия невыполнима: Последнее сражение» для распространения того же самого Lumma Stealer. Злоумышленники просто подменяют бренд на название актуального блокбастера, который доминирует в поисковых запросах и на торрент-трекерах, вместо того чтобы придумывать новые способы доставки.
Lumma Stealer уцелел после двух крупных международных облав
Показательно, что сам факт активности Lumma Stealer в августе 2026 года — свидетельствует об устойчивости вредоносного ПО, а не о провале правоохранительных органов. В мае 2025 года Microsoft совместно с Европолом, ФБР и японским подразделением киберполиции JC3 провели масштабную операцию: изъяли около 2300 доменов, которые составляли основу инфраструктуры Lumma и захватили панель управления вредоносным ПО. На тот момент, по оценкам Microsoft, всего за два месяца вредоносное ПО заразило более 394 тысяч компьютеров по всему миру, а по оценке ФБР общее количество заражений достигало около 10 миллионов.
Однако уже через несколько месяцев Lumma восстановила инфраструктуру. В феврале 2026 года Bitdefender подтвердила, что вредоносное ПО вновь активно, с концентрацией заражений в Индии и вторичной активностью в США и Европе. Причина устойчивости — заключается именно в модели «malware-as-a-service»: даже после уничтожения командных серверов партнерская сеть операторов остаётся на месте и быстро развёртывает новую инфраструктуру.
Скрытая в желаемом контенте — общая тенденция
Схема с пиратскими фильмами — лишь один из каналов распространения вредоносного ПО, нацеленного на криптокошельки. В последние месяцы фиксировались и другие подобные кампании: вредоносный код в поддельных страницах CAPTCHA, распространяемых через сеть BNB Chain, кампания SparkKitty, которая встраивала в мобильные устройства код для кражи кошельков приложения, а также обои с аниме-девушками, ориентированные на пользователей Steam. Общая черта всех этих атак — вредоносное ПО распространяется вместе с тем, что жертва сама активно хочет получить: пиратский фильм, мод для игры или библиотеку кода для разработчиков.
Как защититься
Bitdefender рекомендует смотреть фильмы только через легальные стриминговые сервисы и никогда не запускать исполняемые файлы, которые выдают себе за видео и обязательно включить в настройках Windows отображение расширений файлов — это единственный способ визуально отличить замаскированный файл с расширением «.exe» от настоящего видеофайла.
Источник: BitDefender

