Піратські копії "Одіссеї" поширюють вірус, що краде криптогаманці навіть з 2FA
Лабораторія Bitdefender зафіксувала: буквально за кілька днів після прем’єрної прокатної версії “Одіссеї” — одного з найбільших релізів 2026 року — в мережі почали розповсюджуватися фейкові піратські копії фільму, замасковані під якісні риппи, які насправді встановлюють на Windows шкідливий Lumma Stealer.
Як виглядає пастка
За даними Bitdefender, шкідливі файли маскуються під конкретні релізи, які виглядають як звичайні торент-роздачі: наприклад, “the odyssey 2160phd (2026) engsubs eztv.exe” чи “the odyssey 2026 1080p webrip-lama.exe”. Насправді це виконувані файли Windows, які замість відтворення відео заражають систему. Дослідники підкреслюють, що це далеко не повний перелік — зловмисники, ймовірно, використовують й інші назви файлів під ту саму схему.
Для маскування атакувальники підміняють іконку виконуваного файлу на іконку VLC Media Player чи стандартного відеофайлу. Оскільки Windows за замовчуванням приховує розширення файлів, користувач бачить лише знайому іконку плеєра і не має візуального способу відрізнити “.exe” від справжнього відео, якщо спеціально не увімкнув показ розширень.
Що саме краде Lumma Stealer
Lumma Stealer, також відомий як LummaC2, — це розроблений російськомовними авторами інфостилер, що поширюється за моделлю malware-as-a-service: доступ до нього продають іншим кіберзлочинцям, тож ним користуються навіть люди без глибоких технічних навичок. Після запуску малваре збирає паролі з браузерів, збережені платіжні дані, автозаповнення форм, облікові дані для віддаленого робочого столу та вміст криптовалютних гаманців.
Окрема небезпека — крадіжка cookies автентифікації: через них зловмисники можуть отримати доступ до облікових записів жертви навіть за увімкненої двофакторної автентифікації, оскільки сесія вже підтверджена в браузері. Дослідники також виявили, що виконувані файли намагалися зв’язатися з командними серверами, пов’язаними з інфраструктурою Lumma, — щонайменше три домени вже заблоковані захисними рішеннями Bitdefender.
Це вже перевірена схема — минулого разу мішенню був “Місія неможлива”
Кампанія навколо “Одіссеї” не унікальна: у 2025 році дослідники задокументували практично ідентичну операцію, що використовувала фейкові завантаження фільму “Місія нездійсненна: Фінальна розплата” для поширення того ж самого Lumma Stealer. Зловмисники просто підмінюють бренд під актуальний блокбастер, що домінує в пошукових запитах і на торент-трекерах, замість того, щоб винаходити нові методи доставки.
Lumma Stealer вижив після двох масштабних міжнародних облав
Показово, що сам факт активності Lumma Stealer у серпні 2026 року — це історія стійкості шкідливого ПЗ, а не провал правоохоронців. У травні 2025-го Microsoft спільно з Європолом, ФБР та японським підрозділом кіберполіції JC3 провели масштабну операцію: вилучили близько 2300 доменів, що складали основу інфраструктури Lumma, і захопили контрольну панель малваре. На той момент, за оцінками Microsoft, лише за два місяці малваре заразило понад 394 тисячі комп’ютерів по всьому світу, а за оцінкою ФБР загальна кількість заражень сягала близько 10 мільйонів.
Проте вже за кілька місяців Lumma відновив інфраструктуру. У лютому 2026 року Bitdefender підтвердила, що малваре знову активний, з концентрацією заражень в Індії та вторинною активністю у США й Європі. Причина живучості — саме модель malware-as-a-service: навіть після знищення командних серверів партнерська мережа операторів залишається на місці і швидко розгортає нову інфраструктуру.
Приховане в бажаному контенті — загальна тенденція
Схема з піратськими фільмами — лише один із каналів доставки шкідливого ПЗ, орієнтованого на криптогаманці. Останніми місяцями фіксувалися й інші подібні кампанії: шкідливий код у фейкових сторінках CAPTCHA, розповсюджуваних через мережу BNB Chain, кампанія SparkKitty, що вбудовувала код для крадіжки гаманців у мобільні застосунки, а також шпалери з аніме-дівчатами, орієнтовані на користувачів Steam. Спільна риса всіх цих атак — малваре подорожує разом із чимось, що жертва сама активно хоче отримати: піратський фільм, мод для гри чи бібліотеку коду для розробників.
Як захиститися
Bitdefender рекомендує дивитися фільми лише через легальні сервіси стрімінгу, ніколи не запускати виконувані файли, що видають себе за відео, і обов’язково увімкнути в налаштуваннях Windows показ розширень файлів — це єдиний спосіб візуально відрізнити замаскований “.exe” від справжнього відеофайлу.
Джерело: BitDefender

