В свежем отчете экспертов «Лаборатории Касперского» рассматривается ранее неизвестное вредоносное ПО, получившее название MovieReaper. Это программное обеспечение распространяется на популярных торрент-трекерах, маскируясь под фильмы, игры и другой контент. MovieReaper представляет собой модульный многоэтапный фреймворк, который стал причиной компрометации сотен пользователей по всему миру.
Сложная схема работы
Схема работы MovieReaper достаточно сложна и включает ряд контрмер против обнаружения защитным ПО. На начальном этапе пользователь вместо ожидаемого фильма получает файл с именем, например, the odyssey (2026) [1080p] [webrip] [5.1].exe. Файл обычно имеет длинное имя и иконку популярного приложения, такого как видеоплеер VLC. При запуске вредоносной программы происходит связь с командным сервером для установки шелл-кода.
Следующая стадия работы вредоносного ПО включает подключение к блокчейну Solana. Полученная информация об определенном аккаунте содержит закодированный адрес второго командного сервера. Такой необычный способ получения адреса C2 направлен на повышение устойчивости работы вредоносной кампании в случае частичной блокировки инфраструктуры. Со второго командного сервера загружается еще одна вредоносная программа, задача которой — обойти защитную систему UAC в Windows и закрепиться в системе.
Финальный модуль содержит 21 команду, предоставляющую организатору атаки доступ к файловой системе на зараженном ПК. Этот модуль позволяет удаленному оператору читать и скачивать файлы, просматривать и перечислять каталоги, а также манипулировать файлами с помощью команд создания, копирования, переименования, перемещения, удаления, изменения прав доступа и создания символических ссылок. Кроме того, он использует команды предварительного просмотра и миниатюр для эксфильтрации превью изображений и файлов перед их полноценной выгрузкой. Есть вероятность, что по требованию оператора на компьютер жертвы могут быть загружены и другие модули с различной функциональностью.
Анализ вредоносной кампании выявил заражения в разных странах Европы, Азии и Африки. Активность организатора данной атаки прослеживается с октября 2025 года. Первоначальное распространение зараженных раздач на торрент-трекерах стало возможным после взлома популярного репозитория торрент-файлов itorrents[.]org, что привело к распространению вредоносных программ среди пользователей других трекеров, использующих данный репозиторий.
Что еще произошло
- В других публикациях экспертов «Лаборатории Касперского» рассматриваются атаки группировки NightEagle на инфраструктуру российских компаний, а также исследуется кампания PAYLOAD, в рамках которой организована схема вымогательства у компании через объект групповой политики Active Directory.
- Исследователи из двух университетов Гонконга нашли способ усиления крайне слабых сигналов от компонентов в наушниках с помощью электромагнитного излучения на определенной частоте. Атака, получившая название InjectEave, позволяет прослушивать звук с проводных или беспроводных наушников на расстоянии до 30 метров.
- Ученые из ряда европейских университетов разработали атаку DDRop: с помощью аппаратного переходника для модуля памяти DDR5 они продемонстрировали возможность обхода защитных технологий Intel TDX и AMD SEV-SNP, направленных на обеспечение безопасности данных в виртуальных машинах.
- Закрыта уязвимость нулевого дня в радиомодуле смартфонов Google Pixel, обеспечивающая эскалацию привилегий.
- Арест двух участников киберкриминальной группировки TeamPCP в Австралии стал возможен благодаря внедрению в ряды киберпреступников представителя команды Google Threat Intelligence Group, который имел доступ к документам и переписке злоумышленников.