Вредоносное ПО для пиратства фильмов поражает корпоративные компьютеры, используя блокчейн Solana
Подробнее
TechCentral
techcentral.co.za

Вредоносное ПО для пиратства фильмов поражает корпоративные компьютеры, используя блокчейн Solana

Недавно было обнаружено ранее неизвестное троянское ПО для Windows, которое распространяется через загрузку пиратских фильмов. Этот вредоносный код заразил сотни пользователей и организаций в Европе, Азии и Африке. Он использует блокчейн Solana для обеспечения недоступности своей командной инфраструктуры для стандартных мер по устранению угроз.

Новый вид угрозы

Команда глобальных исследований и анализа Kaspersky назвала это вредоносное ПО MovieReaper и опубликовала свой анализ на платформе Securelist в конце прошлой недели. Среди пострадавших находятся компании из секторов предприятия, государственного управления, информационных технологий, консалтинга, розничной торговли, транспорта и сельского хозяйства. Заражения были зафиксированы в таких африканских странах, как Кения, Танзания и Гана; при этом Южная Африка не числится среди пострадавших.

Метод распространения представляет особый интерес. Вместо того чтобы атаковать торрент-сайты по отдельности, злоумышленники скомпрометировали itorrents.org — общедоступный репозиторий файлов торрентов, который используют многочисленные трекеры. Пользователь, переходя по магнитной ссылке на легитимном трекере, мог получить совершенно другой файл торрента, ведущий к загрузчику вредоносного ПО. Kaspersky сообщила, что на момент публикации репозиторий все еще находился под контролем злоумышленников.

Один из образцов имел длинное имя «the odyssey (2026) [1080p] [webrip] [5.1].exe», что, по всей видимости, было сделано для того, чтобы скрыть расширение .exe. Тем не менее, для запуска файла требовалось ручное вмешательство пользователя. После запуска загрузчик сначала проверяет, выполняется ли он в песочнице антивируса, а затем получает шелл-код с одного домена — deadhub.org, с возможностью перехода на жестко закодированный IP-адрес по незашифрованному протоколу HTTP в случае неудачи.

На втором этапе вредоносное ПО обращается к блокчейну Solana, чтобы определить следующий пункт отчетности. Оно считывает учетную запись в сети, контролируемую злоумышленниками, которая содержит зашифрованный адрес второго командного сервера. Поскольку этот адрес находится в публичном блокчейне, а не в системе доменных имен, его невозможно удалить путем захвата домена или добавления IP-адреса в черный список.

Полный удаленный доступ

Далее вредоносное ПО обходит контроль учетных записей пользователей Windows, получая права администратора без стандартного запроса. Оно устанавливает себя как msedge.exe в папке Telemetry внутри ProgramData и загружает финальный модуль, который Kaspersky описывает как файловый менеджер с двадцатью одной командой. Эти команды позволяют оператору просматривать каталоги, читать, копировать, перемещать, переименовывать и удалять файлы, а также получать миниатюры и предварительные просмотры документов и изображений перед принятием решения о том, что стоит украсть.

Это обеспечивает полный удаленный доступ ко всему, к чему может получить доступ зараженная машина. Для любого, кто скачал фильм на рабочем ноутбуке или на личном устройстве, подключенном к корпоративной сети, это может означать гораздо больше, чем просто сам компьютер. Kaspersky отметила, что первая стадия предоставляет наиболее очевидную возможность для прерывания кампании, поскольку она зависит от одного домена и одного IP-адреса, тогда как последующие стадии сложнее отслеживаются. Практический совет, который дает исследование сетевым защитникам, заключается в мониторинге или блокировании доступа к конечным точкам публичного блокчейна из корпоративных сетей, где это не требуется для легитимного приложения. Компания идентифицирует вредоносное ПО как HEUR:Trojan.Win64.Agent.gen и опубликовала хеши файлов, пути и адреса командных серверов, которые могут использовать службы безопасности для проверки собственных сред. Исследователи проследили активность того же актора до октября 2025 года.

Популярное