
دانلودهای جعلی فیلم «اودیسه» (The Odyssey) با استفاده از فایلهایی که به عنوان نسخههای باکیفیت فیلم معرفی شدهاند، بدافزار Lumma Stealer را منتشر میکنند و کیف پولهای رمزارز، رمزهای عبور و نشستهای مرورگر را در معرض خطر قرار میدهند.
.exe استفاده میکنند که به عنوان نسخههای 1080p، WEBRip و Blu-ray معرفی شدهاند.Bitdefender در تاریخ ۶ آگوست گزارش داد که محققانش تنها چند روز پس از اکران فیلم «اودیسه»، فایلهای اجرایی مخرب ویندوز را یافتهاند که از نام فایلهایی شبیه به نسخههای غیرقانونی این فیلم استفاده میکنند.
این دانلودها که به شکل فایلهای ویدیویی مبدل شدهاند، از برچسبهای آشنای تورنت مانند 1080p، WEBRip، Blu-ray و H264 برای معتبر جلوه دادن لیستها استفاده میکنند. Bitdefender نام فایلهایی از جمله “the odyssey 2160phd (2026) engsubs eztv.exe”، “the odyssey 2026 1080p h264-djt.exe” و “the odyssey 2026 1080p webrip-lama.exe” را شناسایی کرده است.
هر فایل .exe به جای باز کردن یک فیلم، نرمافزاری را اجرا میکند که برای آلوده کردن رایانه ویندوزی ساخته شده است. Bitdefender اعلام کرد که محصولات امنیتی آن از دانلود یا اجرای فایلهای شناسایی شده توسط کاربران جلوگیری کردهاند، اگرچه محققان هشدار دادند که نام فایلهای دیگری نیز ممکن است در حال گردش باشند.
حملهکنندگان میتوانند با تغییر آیکون فایل اجرایی به شکلی مشابه VLC Media Player یا یک فایل ویدیویی معمولی، تشخیص این فریب را دشوارتر کنند. به گفته Bitdefender، نصبهای ویندوز به طور پیشفرض پسوندهای فایلهای شناختهشده را پنهان میکنند، به این معنی که ممکن است کاربر یک نام مشابه فیلم و آیکون VLC را ببیند بدون اینکه متوجه پسوند .exe شود.
افرادی که در سایتهای تورنت جستجو میکنند نیز ممکن است انتظار نام فایلهای غیرمعمول، پوشههای فشرده یا یک پخشکننده ویدیوی همراه را داشته باشند، که لایهی دیگری از پوشش را برای فایل مخرب فراهم میکند. Bitdefender گفت که این فریب نیاز به ترفند پیچیدهای ندارد، زیرا قربانی از قبل تصمیم گرفته است یک کپی غیررسمی را از یک منبع تأیید نشده دانلود کند.
به گفته شرکت امنیتی، Lumma Stealer پس از اجرا، رمزهای عبور مرورگر، اطلاعات پرداخت ذخیره شده، رکوردهای تکمیل خودکار، اعتبارنامههای دسکتاپ از راه دور و دادههای کیف پول ارز دیجیتال را در رایانه آلوده جستجو میکند.
این بدافزار همچنین کوکیهای احراز هویت مرورگر را جمعآوری میکند. Bitdefender هشدار داد که کوکیهای سرقتشده میتوانند به حملهکننده اجازه دهند تا یک نشست فعال حساب کاربری را حتی زمانی که قربانی احراز هویت چندعاملی را فعال کرده است، به دست گیرد، زیرا مجرم ممکن است از یک نشست که قبلاً بررسی ورود به سیستم را گذرانده است، مجدداً استفاده کند.
به گفته Bitdefender و مقامات ایالات متحده، این بدافزار که با نام LummaC2 شناخته میشود، یک سارق اطلاعات (information stealer) است که در روسیه توسعه یافته و به عنوان یک سرویس به سایر مجرمان فروخته میشود. در دسترس بودن آن از طریق بازارهای زیرزمینی به خریداران اجازه میدهد تا کمپینهای سرقت داده را بدون ساخت بدافزار خود اجرا کنند.
Bitdefender در طول بررسی فایلهای «اودیسه»، تلاشهایی را برای تماس با زیرساخت فرماندهی و کنترل (C2) مرتبط با Lumma Stealer مشاهده کرد. محققان دامنههای auditva[.]cyou، myroayy[.]cyou و logmabx[.]click را شناسایی کردند که این شرکت اعلام کرد برای مشتریان خود مسدود کرده است.
Bitdefender اظهار داشت که برخلاف برخی نسخههای قبلی، نمونههای یافت شده در آخرین کمپین فیلم از droppers یا ابزارهای پایداری جداگانه استفاده نمیکنند. به نظر میرسید که اپراتورها به جمعآوری و ارسال اطلاعات موجود در طول اجرای اولیه رضایت دادهاند.
حملات قبلی Lumma که بر پایه فیلم بودهاند، از روشهای اضافی برای جلوگیری از شناسایی استفاده میکردند. Bitdefender در کمپین سال ۲۰۲۵ که حول نسخههای جعلی Mission: Impossible – The Final Reckoning ساخته شده بود، اجرای با تأخیر در صورت وجود نرمافزار امنیتی، تحویل محموله رمزگذاری شده از طریق اسکریپتهای AutoIt و سایر بررسیها را کشف کرد.
برای دارندگان رمزارز در ایالات متحده، LummaC2 قبلاً با اقدامات سازمانهای اجرای قانون فدرال مواجه شده است. در ماه مه ۲۰۲۵، وزارت دادگستری (Justice Department) حکم توقیف پنج دامنه اینترنتی مورد استفاده توسط مدیران این بدافزار را به دست آورد، در حالی که مایکروسافت یک پرونده مدنی جداگانه را برای حدود ۲۳۰۰ دامنه دیگر مرتبط با این عملیات مطرح کرد.
اسناد دادگاه که توسط این وزارتخانه ذکر شده است، نشان میدهد که FBI حداقل ۱.۷ میلیون مورد استفاده از LummaC2 برای سرقت اطلاعات را شناسایی کرده است. اهداف لیست شده شامل سوابق مرورگر، جزئیات ورود به ایمیل و بانک، دادههای تکمیل خودکار و عبارات بازیابی (seed phrases) رمزارزها بودند که میتوانستند دسترسی به کیف پولهای داراییهای مجازی را فراهم کنند.
متیو گالئوتی (Matthew Galeotti)، رئیس وقت بخش جنایی وزارت دادگستری، در این اعلامیه گفت: «بدافزارهایی مانند LummaC2 برای سرقت اطلاعات حساس مانند اعتبارنامههای ورود کاربران از میلیونها قربانی به منظور تسهیل مجموعهای از جرایم، از جمله انتقالهای بانکی کلاهبردارانه و سرقت رمزارز، مستقر میشوند.»
عملیات فدرال دو دامنه را در ۱۹ مه ۲۰۲۵ توقیف کرد. پس از آنکه مدیران LummaC2 روز بعد سه دامنه جایگزین را به مشتریان خود اطلاع دادند، مقامات ایالات متحده به گفته این وزارتخانه، آدرسهای جدید را نیز توقیف کردند.
همراه با این توقیفها، آژانس امنیت سایبری و زیرساختها (CISA) و FBI یک مشاور فنی صادر کردند که نحوه ورود LummaC2 به رایانهها و حذف اطلاعات حساس را توضیح میداد. وزارت دادگستری به افرادی که معتقدند دستگاهشان به خطر افتاده است، توصیه کرد با مرکز شکایت جرایم اینترنتی FBI یا یک دفتر میدانی محلی تماس بگیرند.
ظهور دامنههای جدید مرتبط با Lumma در یافتههای سال ۲۰۲۶ Bitdefender نشان میدهد که کمپینهای بدافزاری با استفاده از این خانواده پس از عملیات اجرایی ۲۰۲۵ ادامه داشتهاند. Bitdefender تعداد قربانیان، خسارت رمزارز تخمینی یا تفکیک جغرافیایی برای کمپین «اودیسه» را ارائه نکرد.
تورنتهای فیلم بخشی از مجموعهای از کمپینهای بدافزاری هستند که کدهای مضر را در محتوا، برنامهها یا ابزارهایی که کاربران فعالانه به دنبال آنها هستند، بستهبندی میکنند.
اوایل ماه آگوست، crypto.news گزارش داد که مایکروسافت یک کمپین CAPTCHA جعلی را کشف کرده است که از قراردادهای هوشمند BNB Chain برای بازیابی دستورالعملهای حمله استفاده میکند. مایکروسافت اعلام کرد که این عملیات هر روز هزاران دستگاه مصرفکننده و تجاری را هدف قرار داده و چندین خانواده بدافزاری از جمله Lumma Stealer را تحویل داده است.
به جای دانلود یک فیلم، به افرادی که در آن کمپین گرفتار شده بودند، دستور داده شد تا Windows Run، Terminal یا PowerShell را باز کرده و یک دستور ارائه شده توسط مهاجم را پیست کنند. مایکروسافت هشدار داد که عفونتهای موفق میتوانند اعتبارنامهها را فاش کنند، ابزارهای دسترسی از راه دور را نصب کنند و یک نقطه ورودی برای باجافزار ایجاد کنند.
کاربران موبایل با نوع دیگری از سرقت کیف پول مواجه شدهاند. در ماه جولای، گزارشها توجه را به بدافزار موبایل SparkKitty که کسپرسکی (Kaspersky) قبلاً آن را در برنامههای iOS، اندروید و برنامههای شخص ثالث یافته بود، دوباره جلب کرد. این بدافزار جاسوسی تصاویر را از گالریهای گوشی جمعآوری میکرد، جایی که برخی کاربران اسکرینشاتهایی از عبارات بازیابی کیف پول، رمزهای عبور و کدهای QR را ذخیره کرده بودند.
ابزارهای توسعهدهنده نیز به یک مسیر تحویل تبدیل شدهاند. Socket در ماه مه فاش کرد که کمپین بدافزاری TrapDoor شامل حداقل ۳۴ بسته مضر و ۳۸۴ نسخه متصل در مخازن npm، PyPI و Rust بوده است. به گفته شرکت امنیتی، این بستهها توسعهدهندگان رمزارز و هوش مصنوعی را هدف قرار میدادند و به دنبال دادههای کیف پول، توکنهای GitHub، اعتبارنامههای ابری و کلیدهای SSH بودند.
برای آخرین کمپین فیلم، Bitdefender به کاربران توصیه کرد که فیلمها را از طریق سرویسهای پخش قانونی تماشا کنند، از فایلهای اجرایی که به عنوان ویدیو تبلیغ میشوند اجتناب کنند و ویندوز و نرمافزار امنیتی خود را بهروز نگه دارند. این شرکت همچنین توصیه کرد که پسوندهای فایل در Windows Explorer فعال شوند تا یک فایل .exe نتواند به عنوان یک فیلم معمولی ظاهر شود.