Вчера вечером мой друг написал мне в Signal и спросил, почему браузер постоянно разлогинивает его в аккаунте Binance. Он — прилежный пользователь, который следит за обновлениями безопасности и использует аппаратный ключ для многофакторной аутентификации. Однако он признался, что тем утром пытался скачать копию нового фильма «Одиссея» с публичного трекера. Он думал, что нашел качественный Blu-ray рип, но на самом деле впустил в свою систему цифрового «троянского коня». Это классический прием социальной инженерии, который остается эффективным, поскольку нацелен на человеческие желания, а не на технические уязвимости.
Исследователи Bitdefender недавно выявили волну вредоносных файлов, замаскированных под пиратские копии «Одиссеи», которые начали распространяться всего через несколько дней после выхода фильма в прокат. Эти файлы не являются видео. Это исполняемые файлы Windows, предназначенные для развертывания Lumma Stealer. Данное вредоносное ПО специализируется на краже конфиденциальных данных с зараженных машин, уделяя основное внимание криптовалютным кошелькам и токенам сессий. Если вы запустите один из этих файлов, злоумышленник получит возможность выдавать себя за вас в ваших самых важных аккаунтах.
Lumma Stealer — это сложное вредоносное ПО, распространяемое по модели «вредоносное ПО как услуга» (malware-as-a-service), которое злоумышленники арендуют для проведения операций по краже данных. Как только жертва дважды щелкает по поддельному видеофайлу, вредоносная программа запускается в фоновом режиме без каких-либо видимых окон или сообщений об ошибках. Она немедленно начинает систематический поиск в локальной файловой системе и каталогах браузеров. Целью являются браузеры на базе Chromium, такие как Google Chrome, Microsoft Edge и Brave, а также Firefox и Opera.
За кулисами вредоносное ПО обращается к файлу «Local State» в каталоге браузера, чтобы извлечь мастер-ключ, используемый для шифрования сохраненных паролей. Затем оно дешифрует базы данных «Login Data» и «Web Data», чтобы извлечь все сохраненные учетные данные и номера кредитных карт, хранящиеся в браузере. Для криптоэнтузиастов последствия еще серьезнее. Lumma активно ищет расширения браузера, связанные с MetaMask, Phantom, Coinbase Wallet и десятками других инструментов децентрализованных финансов. Она извлекает файлы локального хранилища для этих расширений, которые часто содержат зашифрованные приватные ключи или сид-фразы, необходимые для опустошения всего портфеля.
В ходе моих собственных лабораторных тестов с аналогичными образцами Lumma я наблюдал, как вредоносное ПО связывается с командным сервером через зашифрованный туннель. Оно сжимает украденные данные в небольшой ZIP-файл и эксфильтрует их в течение нескольких секунд. К тому времени, когда пользователь понимает, что фильм не воспроизводится, вся его цифровая личность уже находится на сервере в далекой юрисдикции.
Многие пользователи полагают, что сложный пароль и многофакторная аутентификация (MFA) обеспечивают полную защиту. Lumma Stealer доказывает, что это опасное заблуждение. Вредоносное ПО крадет файлы cookie аутентификации — небольшие файлы, которые веб-сайты используют, чтобы «помнить», что вы уже вошли в систему. Когда вы ставите галочку «Запомнить это устройство», сайт выдает токен сессии.
С точки зрения конечного пользователя это удобство. С точки зрения безопасности эти куки так же ценны, как и ваш пароль. Если злоумышленник украдет действующий сессионный куки, он может импортировать его в свой браузер, чтобы перехватить вашу активную сессию. Веб-сайт видит валидный токен и полагает, что пользователь — это тот же человек, который только что прошел проверку MFA. Это позволяет злоумышленнику полностью обойти второй уровень защиты. Они могут изменить данные для восстановления аккаунта, инициировать переводы или закрыть вам доступ к собственным учетным записям еще до истечения срока действия сессии.
Этот метод превращает концепцию «человеческого файрвола» в уязвимость. Пользователь может быть достаточно умен, чтобы не передавать свой код MFA, но он часто не подозревает, что его браузер «сливает» те самые токены, которые делают этот код ненужным. Следовательно, даже самые надежные настройки безопасности аккаунта неэффективны, если скомпрометирована базовая операционная система.
Распространители этих поддельных файлов «Одиссеи» полагаются на простую особенность конфигурации Windows. По умолчанию Windows скрывает расширения для известных типов файлов. Злоумышленник называет файл The.Odyssey.2026.1080p.WEBRip.mp4.exe и присваивает ему иконку, похожую на дорожный конус VLC Media Player. Для обычного пользователя файл выглядит как стандартное видео в формате MP4. Замыкающее расширение .exe остается скрытым, и пользователь верит, что открывает медиафайл.
В качестве контрмеры я всегда советую включать отображение расширений файлов в Проводнике. Это точечное изменение, которое занимает десять секунд, но раскрывает истинную природу каждого файла на вашем диске. Видеофайл никогда не будет приложением. Если загруженный файл заканчивается на .exe, .msi, .bat или .scr, это программа, которая выполняет действия на вашем компьютере. Фильмы — это файлы данных, обычно заканчивающиеся на .mkv, .mp4 или .avi, и для их запуска не требуются права администратора.
Bitdefender отметил, что эта кампания повторяет предыдущую операцию 2025 года, связанную с поддельными загрузками фильма «Миссия невыполнима: Смертельная расплата. Часть 2». Злоумышленники используют шаблон, который работает. Они находят востребованный контент, создают убедительное имя файла и ждут, когда пользователи проигнорируют свои инстинкты безопасности ради бесплатного развлечения.
Этот инцидент вписывается в повсеместную тенденцию «отравления» контента, когда вредоносный код внедряется в желаемые активы. Мы видим это в среде разработчиков, где злоумышленники внедряют код для кражи криптовалюты в популярные библиотеки Python или JavaScript. Мы видим это в игровом сообществе через «мод-паки» для популярных игр, которые включают скрытые майнеры или стилеры. Даже безобидные на первый взгляд обои с «аниме-девушками» в Steam Workshop служили механизмом доставки вредоносного ПО, нацеленного на аккаунты и инвентари Steam.
Эти кампании успешны, потому что они нацелены на пользователя в момент наивысшего интереса. Когда кто-то горит желанием посмотреть блокбастер или установить новый инструмент, он с большей вероятностью проигнорирует предупреждающие знаки антивирусного ПО. Он может даже отключить пакет безопасности, если тот пометит загрузку как ложноположительную. В этом заключается архитектурный парадокс современной безопасности: мы тратим миллиарды на шифрование и децентрализованные протоколы, но один щелчок мыши авторизованного пользователя может разрушить любую защиту.
Глядя на ландшафт угроз, инфо-стилеры, такие как Lumma, становятся основной точкой входа для более масштабных атак. Украденный сессионный куки корпоративного сотрудника может привести к полному взлому сети или развертыванию программ-вымогателей. Данные, украденные в ходе этих «кинокампаний», часто оказываются на маркетплейсах даркнета, где они продаются другим преступникам для последующих атак.
Обновление программного обеспечения — это лишь часть стратегии защиты. Самый важный шаг — сохранять здоровый уровень скептицизма в отношении источника ваших данных. Периметр сети — это устаревший ров вокруг замка в мире, где пользователи активно скачивают и запускают недоверенные файлы.
Чтобы защитить свои цифровые активы, начните с изоляции наиболее важных действий. Я храню свои основные криптокошельки на выделенном аппаратном устройстве, которое никогда не подключается к интернету напрямую. Я также использую отдельную защищенную машину или безопасную виртуальную машину для любой деятельности, связанной с повышенным риском, такой как тестирование нового ПО или посещение менее авторитетных сайтов. Если машина скомпрометирована, ущерб локализован.
Говоря проактивно, вам следует провести аудит сохраненных паролей в браузере уже сегодня. Используйте специализированный, надежный менеджер паролей вместо встроенного хранилища браузера. Менеджеры паролей, как правило, имеют более строгое шифрование и не оставляют ваши учетные данные такими незащищенными, как стандартный профиль браузера. Кроме того, регулярно очищайте куки и используйте настройки браузера, которые удаляют токены сессий при закрытии приложения.
Если вы считаете, что уже запустили подозрительный файл, не ограничивайтесь его удалением. Вредоносное ПО, скорее всего, уже похитило ваши данные. Вы должны исходить из того, что все сохраненные пароли и токены сессий скомпрометированы. Используйте чистое устройство, чтобы изменить пароли для всех финансовых аккаунтов и основных электронных почт. Отзовите все активные сессии в настройках аккаунтов и следите за своими криптокошельками на предмет несанкционированных транзакций. Реактивный подход лучше, чем отсутствие подхода, но потребление легального контента — единственный способ оставаться в истинной безопасности.
Источники:
Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт