网络安全

为什么盗版电影下载可能会掏空你的加密货币钱包

伪造的《奥德赛》电影下载正在传播 Lumma Stealer 恶意软件,以劫持加密货币钱包并绕过 MFA。了解如何保护您的数字资产。
为什么盗版电影下载可能会掏空你的加密货币钱包

昨晚我的一位朋友在 Signal 上给我发消息,问我为什么他的浏览器总是自动退出他的 Binance 账户。他是一个非常细心的用户,不仅紧跟安全更新,还使用硬件安全密钥进行多因素身份验证。然而,他承认那天早些时候他尝试从一个公开的种子站下载新电影《奥德赛》(The Odyssey)的拷贝。他以为自己找到了高质量的蓝光转制版,但实际上他是在邀请一个数字木马进入他的系统。这是一种经典的社会工程学伎俩,之所以一直有效,是因为它针对的是人类的欲望而非技术漏洞。

Bitdefender 的研究人员最近发现,在电影上映仅几天后,就出现了一波伪装成《奥德赛》盗版拷贝的恶意文件。这些文件并不是视频,而是旨在部署 Lumma Stealer 的 Windows 可执行文件。这种特定的恶意软件专门从受感染的机器中搜刮敏感数据,主要目标是加密货币钱包和会话令牌(session tokens)。如果你运行了这些文件之一,攻击者就能在你最敏感的账户中冒充你。

Lumma Stealer 的无声机制

Lumma Stealer 是一种复杂的“恶意软件即服务”(malware-as-a-service),威胁行为者租用它来执行数据窃取操作。一旦受害者双击伪造的电影文件,恶意软件就会在后台执行,且不会显示任何窗口或错误消息。它立即开始对本地文件系统和浏览器目录进行系统性搜索。它的目标是基于 Chromium 的浏览器,如 Google Chrome、Microsoft Edge 和 Brave,以及 Firefox 和 Opera。

在幕后,恶意软件访问浏览器目录中的“Local State”文件,以获取用于加密保存密码的主密钥。然后,它解密“Login Data”和“Web Data”数据库,以提取存储在浏览器中的每一个保存的凭据和信用卡号。对于加密货币爱好者来说,影响更为严重。Lumma 会主动搜寻与 MetaMask、Phantom、Coinbase Wallet 以及数十种其他去中心化金融工具相关的浏览器扩展程序。它提取这些扩展程序的本地存储文件,这些文件通常包含排空整个投资组合所需的加密私钥或助记词。

在我自己对类似 Lumma 样本的实验室测试中,我观察到恶意软件通过加密隧道与命令与控制(C2)服务器通信。它将窃取的数据压缩成一个小 ZIP 文件,并在几秒钟内将其外传。当用户意识到电影无法播放时,他们的整个数字身份已经位于远程管辖区的服务器上了。

利用会话窃取绕过多因素身份验证

许多用户认为强密码和多因素身份验证(MFA)能提供全面保护。Lumma Stealer 证明了这是一个危险的误区。该恶意软件会窃取身份验证 Cookie,即网站用来记住你已登录的小文件。当你勾选“记住此设备”框时,网站会颁发一个会话令牌。

从终端用户的角度来看,这是一种便利。从安全角度来看,这些 Cookie 与你的密码一样有价值。如果攻击者窃取了有效的会话 Cookie,他们可以将其导入自己的浏览器以劫持你的活动会话。网站看到有效的令牌,就会认为该用户就是刚刚通过多因素身份验证检查的那个人。这使得攻击者能够完全绕过第二层安全防护。他们可以在会话过期前更改账户恢复详情、发起转账或将你锁在自己的账户之外。

这种技术将“人为防火墙”的概念变成了一种负担。用户可能足够聪明,不会分享他们的 MFA 代码,但他们通常意识不到自己的浏览器正在泄露那些让代码变得多余的令牌。因此,如果底层操作系统遭到破坏,即使是最强大的账户安全设置也是无效的。

攻击者如何在大庭广众之下隐藏可执行文件

这些伪造的《奥德赛》文件的分发者利用了一个简单的 Windows 配置特性。默认情况下,Windows 会隐藏已知文件类型的扩展名。攻击者将文件命名为 The.Odyssey.2026.1080p.WEBRip.mp4.exe,并给它一个看起来像 VLC 媒体播放器路障图标的图标。对于普通用户来说,该文件看起来像是一个标准的 MP4 视频。末尾的 .exe 保持隐藏状态,用户以为自己打开的是媒体文件。

作为对策,我总是建议人们在文件资源管理器中启用“显示文件扩展名”。这是一个只需十秒钟的细微更改,但它能揭示驱动器上每个文件的真实性质。视频文件永远不会是应用程序。如果下载的文件以 .exe.msi.bat.scr 结尾,它就是一个在你的计算机上执行操作的程序。电影是数据文件,通常以 .mkv.mp4.avi 结尾,运行它们不需要管理员权限。

Bitdefender 指出,这次行动镜像了 2025 年的一次先前行动,涉及伪造的《碟中谍:最终清算》(Mission: Impossible – The Final Reckoning)下载。攻击者使用了一套行之有效的模板。他们识别高需求内容,创建一个极具说服力的文件名,并等待用户为了免费娱乐而忽视自己的安全直觉。

内容投毒的更广泛背景

这一事件符合内容投毒(content poisoning)的普遍趋势,即恶意代码搭乘在受欢迎的资产上。我们在开发环境中看到了这种情况,攻击者在流行的 Python 或 JavaScript 库中植入窃取加密货币的代码。我们在游戏社区中通过包含隐藏挖矿程序或窃取程序的流行游戏“模组包”(mod packs)看到了这种情况。甚至 Steam 创意工坊上看起来人畜无害的“动漫女孩”壁纸,也曾作为针对 Steam 账户和库存的恶意软件交付机制。

这些行动之所以成功,是因为它们在用户兴趣最高涨的时刻锁定了目标。当某人急于观看大片或安装新工具时,他们更有可能忽略防病毒软件的警告信号。如果安全软件将下载标记为误报,他们甚至可能会禁用安全套件。这是现代安全的架构悖论:我们投入数十亿美元在加密和去中心化协议上,但授权用户的一次鼠标点击就能瓦解所有防御。

纵观威胁态势,像 Lumma 这样的信息窃取程序正在成为更大规模攻击的主要入口。从企业员工那里窃取的会话 Cookie 可能会导致整个网络被入侵或部署勒索软件。在这些电影主题行动中窃取的数据通常最终会出现在暗网市场,在那里被出售给其他犯罪分子进行后续攻击。

建立防御信息窃取程序的韧性

修补软件只是防御策略的一部分。最关键的一步是对数据来源保持健康的怀疑态度。在一个用户主动下载并运行不受信任文件的世界里,网络边界已成为过时的城堡护城河。

为了保护你的数字资产,首先要隔离你最敏感的活动。我将主要的加密货币钱包保存在专用的硬件设备上,该设备从不直接接触互联网。我还使用一台独立的、经过强化的机器或安全的虚拟机来处理任何涉及高风险的活动,例如测试新软件或浏览信誉较差的网站。如果一台机器被入侵,损失也会被控制住。

主动来说,你今天应该审计浏览器保存的密码。使用专门的、信誉良好的密码管理器,而不是浏览器内置的存储。密码管理器通常具有更严格的加密,并且不会像标准浏览器配置文件那样让你的凭据暴露在外。此外,定期清理 Cookie,并使用在关闭应用程序时删除会话令牌的浏览器设置。

如果你认为自己已经运行了可疑文件,不要只是删除文件。恶意软件很可能已经外传了你的数据。你必须假设所有保存的密码和会话令牌都已泄露。使用一台干净的设备更改所有财务和主要电子邮件账户的密码。在账户设置中撤销所有活动会话,并监控你的加密货币钱包是否有未经授权的交易。反应性方法总比没有好,但通过合法内容消费进行预防才是保持真正安全的唯一途径。

来源:

  • Bitdefender Labs 关于 Lumma Stealer 的威胁研究报告 (2026年8月)
  • MITRE ATT&CK 框架:T1539(窃取 Web 会话 Cookie)和 T1555(从 Web 浏览器获取凭据)
  • NIST 特别出版物 800-63B:数字身份指南

免责声明:本文仅供信息参考和教育目的,不能替代专业的网络安全审计或事件响应服务。

bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户