Security Week 2639: вредоносное ПО на торрент-трекерах
В свежем отчете экспертов «Лаборатории Касперского» разбирается ранее неизвестное вредоносное ПО, получившее название MovieReaper. Его особенностью является распространение на популярных торрент-трекерах под видом фильмов, игр и другого контента. MovieReaper представляет собой модульный многоэтапный фреймворк, результатом работы которого стала компрометация сотен пользователей по всему миру.

Схема работы MovieReaper достаточно сложная и включает ряд контрмер против обнаружения защитным ПО. На начальном этапе пользователь вместо ожидаемого фильма получает файл с именем типа the odyssey (2026) [1080p] [webrip] [5.1].exe. Файл, как правило, имеет достаточно длинное имя и иконку популярного приложения, например видеоплеера VLC. При запуске вредоносной программы происходит связь с командным сервером для установки шелл-кода.
Следующая стадия работы вредоносного ПО предусматривает подключение к блокчейну Solana. Полученная оттуда информация об определенном аккаунте содержит закодированный адрес второго командного сервера. Такой необычный способ получения адреса C2 направлен на повышение устойчивости работы вредоносной кампании в случае частичной блокировки вредоносной инфраструктуры. Со второго командного сервера загружается еще одна вредоносная программа. Ее задачей является обход защитной системы UAC в Windows и закрепление в системе.
Финальный модуль содержит 21 команду, предоставляющую организатору атаки доступ к файловой системе на зараженном ПК. Модуль позволяет удаленному оператору читать и скачивать файлы в системе, просматривать и перечислять каталоги, манипулировать файлами с помощью команд создания, копирования, переименования, перемещения, удаления, изменения прав доступа и создания символических ссылок, а также использовать команды предварительного просмотра и миниатюр для эксфильтрации превью изображений и файлов перед их полноценной выгрузкой. Есть вероятность, что по требованию оператора вредоносной кампании на компьютер жертвы могут быть загружены и иные модули с другой функциональностью.
Анализ вредоносной кампании выявил заражения в разных странах Европы, Азии и Африки. Активность организатора данной атаки прослеживается с октября 2025 года. Первоначальное распространение зараженных раздач на торрент-трекерах стало возможным после взлома популярного репозитория торрент-файлов itorrents[.]org. В результате другие трекеры, использующие данный репозиторий, начали распространять вредоносные программы среди пользователей.
Что еще произошло
В других публикациях экспертов «Лаборатории Касперского» разбираются атаки группировки NightEagle на инфраструктуру российских компаний, а также исследуется кампания PAYLOAD, в рамках которой организована схема вымогательства у компании через объект групповой политики Active Directory.
Исследователи из двух университетов Гонконга нашли способ усиления крайне слабых сигналов от компонентов в наушниках с помощью электромагнитного излучения на определенной частоте. Атака, получившая название InjectEave, позволяет прослушивать звук с проводных или беспроводных наушников на расстоянии до 30 метров.
Ученые из ряда европейских университетов разработали атаку DDRop: с помощью аппаратного переходника для модуля памяти DDR5 они показали возможность обхода защитных технологий Intel TDX и AMD SEV-SNP, направленных на обеспечение безопасности данных в виртуальных машинах.
Закрыта уязвимость нулевого дня в радиомодуле смартфонов Google Pixel, обеспечивающая эскалацию привилегий.
Арест двух участников киберкриминальной группировки TeamPCP в Австралии стал возможен благодаря внедрению в ряды киберпреступников представителя команды Google Threat Intelligence Group. Имея доступ к документам и переписке злоумышленников, представители Google могли оперативно предупреждать потенциальных жертв о взломе.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.