Недавно было обнаружено ранее неизвестное троянское ПО для Windows, которое распространяется через загрузку пиратских фильмов. Этот вредоносный код заразил сотни пользователей и организаций в Европе, Азии и Африке. Он использует блокчейн Solana для обеспечения недоступности своей командной инфраструктуры для стандартных мер по устранению угроз.
Новый вид угрозы
Команда глобальных исследований и анализа Kaspersky назвала это вредоносное ПО MovieReaper и опубликовала свой анализ на платформе Securelist в конце прошлой недели. Среди пострадавших находятся компании из секторов предприятия, государственного управления, информационных технологий, консалтинга, розничной торговли, транспорта и сельского хозяйства. Заражения были зафиксированы в таких африканских странах, как Кения, Танзания и Гана; при этом Южная Африка не числится среди пострадавших.
Метод распространения представляет особый интерес. Вместо того чтобы атаковать торрент-сайты по отдельности, злоумышленники скомпрометировали itorrents.org — общедоступный репозиторий файлов торрентов, который используют многочисленные трекеры. Пользователь, переходя по магнитной ссылке на легитимном трекере, мог получить совершенно другой файл торрента, ведущий к загрузчику вредоносного ПО. Kaspersky сообщила, что на момент публикации репозиторий все еще находился под контролем злоумышленников.
Один из образцов имел длинное имя «the odyssey (2026) [1080p] [webrip] [5.1].exe», что, по всей видимости, было сделано для того, чтобы скрыть расширение .exe. Тем не менее, для запуска файла требовалось ручное вмешательство пользователя. После запуска загрузчик сначала проверяет, выполняется ли он в песочнице антивируса, а затем получает шелл-код с одного домена — deadhub.org, с возможностью перехода на жестко закодированный IP-адрес по незашифрованному протоколу HTTP в случае неудачи.
На втором этапе вредоносное ПО обращается к блокчейну Solana, чтобы определить следующий пункт отчетности. Оно считывает учетную запись в сети, контролируемую злоумышленниками, которая содержит зашифрованный адрес второго командного сервера. Поскольку этот адрес находится в публичном блокчейне, а не в системе доменных имен, его невозможно удалить путем захвата домена или добавления IP-адреса в черный список.
Полный удаленный доступ
Далее вредоносное ПО обходит контроль учетных записей пользователей Windows, получая права администратора без стандартного запроса. Оно устанавливает себя как msedge.exe в папке Telemetry внутри ProgramData и загружает финальный модуль, который Kaspersky описывает как файловый менеджер с двадцатью одной командой. Эти команды позволяют оператору просматривать каталоги, читать, копировать, перемещать, переименовывать и удалять файлы, а также получать миниатюры и предварительные просмотры документов и изображений перед принятием решения о том, что стоит украсть.
Это обеспечивает полный удаленный доступ ко всему, к чему может получить доступ зараженная машина. Для любого, кто скачал фильм на рабочем ноутбуке или на личном устройстве, подключенном к корпоративной сети, это может означать гораздо больше, чем просто сам компьютер. Kaspersky отметила, что первая стадия предоставляет наиболее очевидную возможность для прерывания кампании, поскольку она зависит от одного домена и одного IP-адреса, тогда как последующие стадии сложнее отслеживаются. Практический совет, который дает исследование сетевым защитникам, заключается в мониторинге или блокировании доступа к конечным точкам публичного блокчейна из корпоративных сетей, где это не требуется для легитимного приложения. Компания идентифицирует вредоносное ПО как HEUR:Trojan.Win64.Agent.gen и опубликовала хеши файлов, пути и адреса командных серверов, которые могут использовать службы безопасности для проверки собственных сред. Исследователи проследили активность того же актора до октября 2025 года.
