InquirerSara Duterte trial: Prosecution may call Jaime Cruz as witnessRTP Desporto18h30 Portugal de Jesus já está a trabalharESPNJaMarcus Shephard pays tribute to Mike Leach, other former coaches with game-day ensemblesESPN Deportes¿Qué esperar de Checo Pérez en el GP de Azerbaiyán de F1?The Jerusalem PostKurdish Peshmerga completes its long process of unification - explainerDeadlineTaylor Frankie Paul Says She Doesn’t “Desire To Move Forward” With ‘The Secret Lives Of Mormon Wives’SRF NewsKrieg in der Ukraine – Berichte: EU will Sanktionen gegen russische Milliardäre kippenHipertextualRoborock estrena en España sus nuevos robots aspiradores que cambian la forma de limpiar la casa20 MinutenWas unterscheidet den Fall Xhaka von der Fischer-Affäre?CNN بالعربيةأصيب في ظهره.. فيديو يوثق ما بعد إطلاق النار على سائق فنزويلي في تكساسCBS NewsFlights disrupted at NYC-area airports due to equipment outage, FAA saysABC NewsFlights stopped at Newark, Philadelphia airports due to equipment outage: FAA
The Daily Newsstand · Free, Always
Monday, September 21, 2026

Security Week 2639: вредоносное ПО на торрент-трекерах

Translate

В свежем отчете экспертов «Лаборатории Касперского» разбирается ранее неизвестное вредоносное ПО, получившее название MovieReaper. Его особенностью является распространение на популярных торрент-трекерах под видом фильмов, игр и другого контента. MovieReaper представляет собой модульный многоэтапный фреймворк, результатом работы которого стала компрометация сотен пользователей по всему миру.

Схема работы MovieReaper достаточно сложная и включает ряд контрмер против обнаружения защитным ПО. На начальном этапе пользователь вместо ожидаемого фильма получает файл с именем типа the odyssey (2026) [1080p] [webrip] [5.1].exe. Файл, как правило, имеет достаточно длинное имя и иконку популярного приложения, например видеоплеера VLC. При запуске вредоносной программы происходит связь с командным сервером для установки шелл-кода.

Следующая стадия работы вредоносного ПО предусматривает подключение к блокчейну Solana. Полученная оттуда информация об определенном аккаунте содержит закодированный адрес второго командного сервера. Такой необычный способ получения адреса C2 направлен на повышение устойчивости работы вредоносной кампании в случае частичной блокировки вредоносной инфраструктуры. Со второго командного сервера загружается еще одна вредоносная программа. Ее задачей является обход защитной системы UAC в Windows и закрепление в системе.

Финальный модуль содержит 21 команду, предоставляющую организатору атаки доступ к файловой системе на зараженном ПК. Модуль позволяет удаленному оператору читать и скачивать файлы в системе, просматривать и перечислять каталоги, манипулировать файлами с помощью команд создания, копирования, переименования, перемещения, удаления, изменения прав доступа и создания символических ссылок, а также использовать команды предварительного просмотра и миниатюр для эксфильтрации превью изображений и файлов перед их полноценной выгрузкой. Есть вероятность, что по требованию оператора вредоносной кампании на компьютер жертвы могут быть загружены и иные модули с другой функциональностью.

Анализ вредоносной кампании выявил заражения в разных странах Европы, Азии и Африки. Активность организатора данной атаки прослеживается с октября 2025 года. Первоначальное распространение зараженных раздач на торрент-трекерах стало возможным после взлома популярного репозитория торрент-файлов itorrents[.]org. В результате другие трекеры, использующие данный репозиторий, начали распространять вредоносные программы среди пользователей.

Что еще произошло

В других публикациях экспертов «Лаборатории Касперского» разбираются атаки группировки NightEagle на инфраструктуру российских компаний, а также исследуется кампания PAYLOAD, в рамках которой организована схема вымогательства у компании через объект групповой политики Active Directory.

Исследователи из двух университетов Гонконга нашли способ усиления крайне слабых сигналов от компонентов в наушниках с помощью электромагнитного излучения на определенной частоте. Атака, получившая название InjectEave, позволяет прослушивать звук с проводных или беспроводных наушников на расстоянии до 30 метров.

Ученые из ряда европейских университетов разработали атаку DDRop: с помощью аппаратного переходника для модуля памяти DDR5 они показали возможность обхода защитных технологий Intel TDX и AMD SEV-SNP, направленных на обеспечение безопасности данных в виртуальных машинах.

Закрыта уязвимость нулевого дня в радиомодуле смартфонов Google Pixel, обеспечивающая эскалацию привилегий.

Арест двух участников киберкриминальной группировки TeamPCP в Австралии стал возможен благодаря внедрению в ряды киберпреступников представителя команды Google Threat Intelligence Group. Имея доступ к документам и переписке злоумышленников, представители Google могли оперативно предупреждать потенциальных жертв о взломе.

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.