صفحه اصلیمرکز اخبار LBank
دانلودهای غیرقانونی اودیسه هدف کیف‌پول‌های رمزارزی هستند
the-odyssey-pirated-downloads-target-crypto-wallets
دانلودهای غیرقانونی اودیسه هدف کیف‌پول‌های رمزارزی هستند
دانلودهای جعلی The Odyssey از فایل‌های .exe استفاده می‌کنند که به‌صورت نسخه‌های 1080p، WEBRip و Blu-ray پنهان شده‌اند. Lumma Stealer می‌تواند داده‌های کیف پول ارز دیجیتال، گذرواژه‌ها، اطلاعات پرداخت و کوکی‌های احراز هویت را جمع‌آوری کند. Bitdefender دانلودهای مخرب را مسدود کرد و سه دامنه مرتبط با بدافزار را شناسایی کرد. مقامات ایالات متحده پیش‌تر LummaC2 را به دست‌کم ۱.۷ میلیون مورد سرقت اطلاعات مرتبط دانسته بودند.
2026-08-17 منبع:crypto.news

دانلودهای جعلی فیلم «اودیسه» (The Odyssey) با استفاده از فایل‌هایی که به عنوان نسخه‌های باکیفیت فیلم‌ معرفی شده‌اند، بدافزار Lumma Stealer را منتشر می‌کنند و کیف پول‌های رمزارز، رمزهای عبور و نشست‌های مرورگر را در معرض خطر قرار می‌دهند.

خلاصه
  • دانلودهای جعلی «اودیسه» از فایل‌های .exe استفاده می‌کنند که به عنوان نسخه‌های 1080p، WEBRip و Blu-ray معرفی شده‌اند.
  • Lumma Stealer می‌تواند داده‌های کیف پول رمزارز، رمزهای عبور، جزئیات پرداخت و کوکی‌های احراز هویت را جمع‌آوری کند.
  • Bitdefender دانلودهای مخرب را مسدود کرده و سه دامنه مرتبط با این بدافزار را شناسایی کرده است.
  • مقامات ایالات متحده قبلاً LummaC2 را به حداقل 1.7 میلیون مورد سرقت اطلاعات مرتبط دانسته‌اند.

Bitdefender در تاریخ ۶ آگوست گزارش داد که محققانش تنها چند روز پس از اکران فیلم «اودیسه»، فایل‌های اجرایی مخرب ویندوز را یافته‌اند که از نام فایل‌هایی شبیه به نسخه‌های غیرقانونی این فیلم استفاده می‌کنند.

دانلودهای «اودیسه» فایل‌های اجرایی ویندوز را پنهان می‌کنند

این دانلودها که به شکل فایل‌های ویدیویی مبدل شده‌اند، از برچسب‌های آشنای تورنت مانند 1080p، WEBRip، Blu-ray و H264 برای معتبر جلوه دادن لیست‌ها استفاده می‌کنند. Bitdefender نام فایل‌هایی از جمله “the odyssey 2160phd (2026) engsubs eztv.exe”، “the odyssey 2026 1080p h264-djt.exe” و “the odyssey 2026 1080p webrip-lama.exe” را شناسایی کرده است.

هر فایل .exe به جای باز کردن یک فیلم، نرم‌افزاری را اجرا می‌کند که برای آلوده کردن رایانه ویندوزی ساخته شده است. Bitdefender اعلام کرد که محصولات امنیتی آن از دانلود یا اجرای فایل‌های شناسایی شده توسط کاربران جلوگیری کرده‌اند، اگرچه محققان هشدار دادند که نام فایل‌های دیگری نیز ممکن است در حال گردش باشند.

حمله‌کنندگان می‌توانند با تغییر آیکون فایل اجرایی به شکلی مشابه VLC Media Player یا یک فایل ویدیویی معمولی، تشخیص این فریب را دشوارتر کنند. به گفته Bitdefender، نصب‌های ویندوز به طور پیش‌فرض پسوندهای فایل‌های شناخته‌شده را پنهان می‌کنند، به این معنی که ممکن است کاربر یک نام مشابه فیلم و آیکون VLC را ببیند بدون اینکه متوجه پسوند .exe شود.

افرادی که در سایت‌های تورنت جستجو می‌کنند نیز ممکن است انتظار نام فایل‌های غیرمعمول، پوشه‌های فشرده یا یک پخش‌کننده ویدیوی همراه را داشته باشند، که لایه‌ی دیگری از پوشش را برای فایل مخرب فراهم می‌کند. Bitdefender گفت که این فریب نیاز به ترفند پیچیده‌ای ندارد، زیرا قربانی از قبل تصمیم گرفته است یک کپی غیررسمی را از یک منبع تأیید نشده دانلود کند.

Lumma Stealer می‌تواند کیف پول‌ها و نشست‌های مرورگر را به سرقت ببرد

به گفته شرکت امنیتی، Lumma Stealer پس از اجرا، رمزهای عبور مرورگر، اطلاعات پرداخت ذخیره شده، رکوردهای تکمیل خودکار، اعتبارنامه‌های دسکتاپ از راه دور و داده‌های کیف پول ارز دیجیتال را در رایانه آلوده جستجو می‌کند.

این بدافزار همچنین کوکی‌های احراز هویت مرورگر را جمع‌آوری می‌کند. Bitdefender هشدار داد که کوکی‌های سرقت‌شده می‌توانند به حمله‌کننده اجازه دهند تا یک نشست فعال حساب کاربری را حتی زمانی که قربانی احراز هویت چندعاملی را فعال کرده است، به دست گیرد، زیرا مجرم ممکن است از یک نشست که قبلاً بررسی ورود به سیستم را گذرانده است، مجدداً استفاده کند.

به گفته Bitdefender و مقامات ایالات متحده، این بدافزار که با نام LummaC2 شناخته می‌شود، یک سارق اطلاعات (information stealer) است که در روسیه توسعه یافته و به عنوان یک سرویس به سایر مجرمان فروخته می‌شود. در دسترس بودن آن از طریق بازارهای زیرزمینی به خریداران اجازه می‌دهد تا کمپین‌های سرقت داده را بدون ساخت بدافزار خود اجرا کنند.

Bitdefender در طول بررسی فایل‌های «اودیسه»، تلاش‌هایی را برای تماس با زیرساخت فرماندهی و کنترل (C2) مرتبط با Lumma Stealer مشاهده کرد. محققان دامنه‌های auditva[.]cyou، myroayy[.]cyou و logmabx[.]click را شناسایی کردند که این شرکت اعلام کرد برای مشتریان خود مسدود کرده است.

Bitdefender اظهار داشت که برخلاف برخی نسخه‌های قبلی، نمونه‌های یافت شده در آخرین کمپین فیلم از droppers یا ابزارهای پایداری جداگانه استفاده نمی‌کنند. به نظر می‌رسید که اپراتورها به جمع‌آوری و ارسال اطلاعات موجود در طول اجرای اولیه رضایت داده‌اند.

حملات قبلی Lumma که بر پایه فیلم بوده‌اند، از روش‌های اضافی برای جلوگیری از شناسایی استفاده می‌کردند. Bitdefender در کمپین سال ۲۰۲۵ که حول نسخه‌های جعلی Mission: Impossible – The Final Reckoning ساخته شده بود، اجرای با تأخیر در صورت وجود نرم‌افزار امنیتی، تحویل محموله رمزگذاری شده از طریق اسکریپت‌های AutoIt و سایر بررسی‌ها را کشف کرد.

نهادهای آمریکایی قبلاً زیرساخت LummaC2 را مختل کرده بودند

برای دارندگان رمزارز در ایالات متحده، LummaC2 قبلاً با اقدامات سازمان‌های اجرای قانون فدرال مواجه شده است. در ماه مه ۲۰۲۵، وزارت دادگستری (Justice Department) حکم توقیف پنج دامنه اینترنتی مورد استفاده توسط مدیران این بدافزار را به دست آورد، در حالی که مایکروسافت یک پرونده مدنی جداگانه را برای حدود ۲۳۰۰ دامنه دیگر مرتبط با این عملیات مطرح کرد.

اسناد دادگاه که توسط این وزارتخانه ذکر شده است، نشان می‌دهد که FBI حداقل ۱.۷ میلیون مورد استفاده از LummaC2 برای سرقت اطلاعات را شناسایی کرده است. اهداف لیست شده شامل سوابق مرورگر، جزئیات ورود به ایمیل و بانک، داده‌های تکمیل خودکار و عبارات بازیابی (seed phrases) رمزارزها بودند که می‌توانستند دسترسی به کیف پول‌های دارایی‌های مجازی را فراهم کنند.

متیو گالئوتی (Matthew Galeotti)، رئیس وقت بخش جنایی وزارت دادگستری، در این اعلامیه گفت: «بدافزارهایی مانند LummaC2 برای سرقت اطلاعات حساس مانند اعتبارنامه‌های ورود کاربران از میلیون‌ها قربانی به منظور تسهیل مجموعه‌ای از جرایم، از جمله انتقال‌های بانکی کلاهبردارانه و سرقت رمزارز، مستقر می‌شوند.»

عملیات فدرال دو دامنه را در ۱۹ مه ۲۰۲۵ توقیف کرد. پس از آنکه مدیران LummaC2 روز بعد سه دامنه جایگزین را به مشتریان خود اطلاع دادند، مقامات ایالات متحده به گفته این وزارتخانه، آدرس‌های جدید را نیز توقیف کردند.

همراه با این توقیف‌ها، آژانس امنیت سایبری و زیرساخت‌ها (CISA) و FBI یک مشاور فنی صادر کردند که نحوه ورود LummaC2 به رایانه‌ها و حذف اطلاعات حساس را توضیح می‌داد. وزارت دادگستری به افرادی که معتقدند دستگاهشان به خطر افتاده است، توصیه کرد با مرکز شکایت جرایم اینترنتی FBI یا یک دفتر میدانی محلی تماس بگیرند.

ظهور دامنه‌های جدید مرتبط با Lumma در یافته‌های سال ۲۰۲۶ Bitdefender نشان می‌دهد که کمپین‌های بدافزاری با استفاده از این خانواده پس از عملیات اجرایی ۲۰۲۵ ادامه داشته‌اند. Bitdefender تعداد قربانیان، خسارت رمزارز تخمینی یا تفکیک جغرافیایی برای کمپین «اودیسه» را ارائه نکرد.

بدافزار رمزارز از محتوای آشنا به عنوان طعمه استفاده می‌کند

تورنت‌های فیلم بخشی از مجموعه‌ای از کمپین‌های بدافزاری هستند که کدهای مضر را در محتوا، برنامه‌ها یا ابزارهایی که کاربران فعالانه به دنبال آن‌ها هستند، بسته‌بندی می‌کنند.

اوایل ماه آگوست، crypto.news گزارش داد که مایکروسافت یک کمپین CAPTCHA جعلی را کشف کرده است که از قراردادهای هوشمند BNB Chain برای بازیابی دستورالعمل‌های حمله استفاده می‌کند. مایکروسافت اعلام کرد که این عملیات هر روز هزاران دستگاه مصرف‌کننده و تجاری را هدف قرار داده و چندین خانواده بدافزاری از جمله Lumma Stealer را تحویل داده است.

به جای دانلود یک فیلم، به افرادی که در آن کمپین گرفتار شده بودند، دستور داده شد تا Windows Run، Terminal یا PowerShell را باز کرده و یک دستور ارائه شده توسط مهاجم را پیست کنند. مایکروسافت هشدار داد که عفونت‌های موفق می‌توانند اعتبارنامه‌ها را فاش کنند، ابزارهای دسترسی از راه دور را نصب کنند و یک نقطه ورودی برای باج‌افزار ایجاد کنند.

کاربران موبایل با نوع دیگری از سرقت کیف پول مواجه شده‌اند. در ماه جولای، گزارش‌ها توجه را به بدافزار موبایل SparkKitty که کسپرسکی (Kaspersky) قبلاً آن را در برنامه‌های iOS، اندروید و برنامه‌های شخص ثالث یافته بود، دوباره جلب کرد. این بدافزار جاسوسی تصاویر را از گالری‌های گوشی جمع‌آوری می‌کرد، جایی که برخی کاربران اسکرین‌شات‌هایی از عبارات بازیابی کیف پول، رمزهای عبور و کدهای QR را ذخیره کرده بودند.

ابزارهای توسعه‌دهنده نیز به یک مسیر تحویل تبدیل شده‌اند. Socket در ماه مه فاش کرد که کمپین بدافزاری TrapDoor شامل حداقل ۳۴ بسته مضر و ۳۸۴ نسخه متصل در مخازن npm، PyPI و Rust بوده است. به گفته شرکت امنیتی، این بسته‌ها توسعه‌دهندگان رمزارز و هوش مصنوعی را هدف قرار می‌دادند و به دنبال داده‌های کیف پول، توکن‌های GitHub، اعتبارنامه‌های ابری و کلیدهای SSH بودند.

برای آخرین کمپین فیلم، Bitdefender به کاربران توصیه کرد که فیلم‌ها را از طریق سرویس‌های پخش قانونی تماشا کنند، از فایل‌های اجرایی که به عنوان ویدیو تبلیغ می‌شوند اجتناب کنند و ویندوز و نرم‌افزار امنیتی خود را به‌روز نگه دارند. این شرکت همچنین توصیه کرد که پسوندهای فایل در Windows Explorer فعال شوند تا یک فایل .exe نتواند به عنوان یک فیلم معمولی ظاهر شود.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!