Recentemente, um malware de Windows desconhecido foi descoberto, que se espalha através do download de filmes piratas. Este código malicioso infectou centenas de usuários e organizações na Europa, Ásia e África. Ele utiliza o blockchain Solana para garantir que sua infraestrutura de comando não seja acessível por medidas padrão de mitigação de ameaças.
Novo tipo de ameaça
A equipe de pesquisa e análise global da Kaspersky nomeou este malware como MovieReaper e publicou sua análise na plataforma Securelist no final da semana passada. Entre os afetados estão empresas dos setores de corporativo, governo, tecnologia da informação, consultoria, varejo, transporte e agricultura. Infecções foram registradas em países africanos como Quênia, Tanzânia e Gana; enquanto a África do Sul não está entre os afetados.
O método de propagação é particularmente interessante. Em vez de atacar sites de torrent individualmente, os invasores comprometeram o itorrents.org, um repositório público de arquivos de torrents usado por inúmeros rastreadores. Um usuário que clicasse em um link magnético em um rastreador legítimo poderia receber um arquivo de torrent completamente diferente, levando ao downloader do malware. A Kaspersky relatou que, no momento da publicação, o repositório ainda estava sob controle dos invasores.
Um dos exemplos tinha o nome longo "the odyssey (2026) [1080p] [webrip] [5.1].exe", o que aparentemente foi feito para ocultar a extensão .exe. No entanto, era necessária intervenção manual do usuário para executar o arquivo. Após a execução, o downloader primeiro verifica se está sendo executado em uma sandbox antivírus e, em seguida, obtém o shellcode de um único domínio — deadhub.org, com a possibilidade de mudar para um endereço IP codificado embutido via protocolo HTTP não criptografado em caso de falha.
Na segunda fase, o malware se comunica com o blockchain Solana para determinar o próximo ponto de relatório. Ele lê uma conta na rede controlada pelos invasores, que contém um endereço criptografado do segundo servidor de comando. Como este endereço está em um blockchain público e não em um sistema de nomes de domínio, ele não pode ser removido capturando o domínio ou adicionando o endereço IP à lista negra.
Acesso remoto total
Em seguida, o malware contorna o controle das contas de usuário do Windows, obtendo privilégios de administrador sem solicitação padrão. Ele se instala como msedge.exe na pasta Telemetry dentro de ProgramData e baixa o módulo final, que a Kaspersky descreve como um gerenciador de arquivos com vinte e uma comandos. Esses comandos permitem ao operador visualizar diretórios, ler, copiar, mover, renomear e excluir arquivos, bem como obter miniaturas e pré-visualizações de documentos e imagens antes de decidir o que roubar.
Isso garante acesso remoto total a tudo ao que a máquina infectada pode acessar. Para qualquer pessoa que baixou um filme em um notebook de trabalho ou em um dispositivo pessoal conectado à rede corporativa, isso pode significar muito mais do que apenas o computador. A Kaspersky observou que a primeira fase oferece a oportunidade mais óbvia para interromper a campanha, pois depende de um único domínio e um único endereço IP, enquanto as fases subsequentes são mais difíceis de rastrear. O conselho prático dado pela pesquisa aos defensores de rede é monitorar ou bloquear o acesso aos endpoints do blockchain público a partir de redes corporativas onde não seja necessário para um aplicativo legítimo. A empresa identifica o malware como HEUR:Trojan.Win64.Agent.gen e publicou hashes de arquivos, caminhos e endereços de servidores de comando que podem ser usados por serviços de segurança para verificar seus próprios ambientes. Os pesquisadores rastrearam a atividade do mesmo ator até outubro de 2025.
