
冒牌的《奧德賽》下載已開始透過偽裝成高品質電影發行的檔案散播 Lumma Stealer 惡意軟體,危及加密貨幣錢包、密碼和瀏覽器工作階段的安全。
Bitdefender 於 8 月 6 日報導,其研究人員發現了惡意的 Windows 可執行檔,這些檔案的命名方式旨在模仿《奧德賽》的盜版副本,而這距離該電影上映僅數日。
這些下載偽裝成影片檔案,使用熟悉的點對點下載(torrent)標籤,例如 1080p、WEBRip、Blu-ray 和 H264,以使清單看起來真實。Bitdefender 識別出的檔案名稱包括「the odyssey 2160phd (2026) engsubs eztv.exe」、「the odyssey 2026 1080p h264-djt.exe」和「the odyssey 2026 1080p webrip-lama.exe」。
每個 .exe 檔案並非開啟電影,而是啟動旨在感染 Windows 電腦的軟體。Bitdefender 表示,其安全產品阻止了使用者下載或執行這些偵測到的檔案,儘管研究人員警告說,其他檔案名稱也可能正在流通。
攻擊者可以透過將可執行檔的圖示更改為類似 VLC 媒體播放器或普通影片檔案,使偽裝更難以辨識。根據 Bitdefender 的說法,Windows 安裝預設會隱藏已知副檔名,這意味著使用者可能會看到電影風格的名稱和 VLC 圖示,而沒有注意到 .exe 的結尾。
搜尋種子網站的人們也可能預期到不尋常的檔案名稱、壓縮資料夾或捆綁的影片播放器,這為惡意檔案提供了另一層掩護。Bitdefender 表示,這種誘騙手法不需要複雜的技巧,因為受害者已經決定從未經證實的來源下載非官方副本。
一旦執行,Lumma Stealer 會搜尋受感染的電腦,尋找瀏覽器密碼、已儲存的支付資訊、自動填入記錄、遠端桌面憑證和加密貨幣錢包資料,安全公司表示。
該惡意軟體還會收集瀏覽器身份驗證 Cookie。Bitdefender 警告說,即使受害者啟用了多因素身份驗證,被盜的 Cookie 仍然可以讓攻擊者接管活躍的帳戶工作階段,因為犯罪分子可能會重複使用已通過登入檢查的工作階段。
根據 Bitdefender 和美國當局的說法,該惡意軟體被稱為 LummaC2,是一種在俄羅斯開發並作為服務出售給其他犯罪分子的資訊竊取者。它透過地下市場的可用性使買家無需自行建立惡意軟體即可發動資料竊盜活動。
在檢查《奧德賽》檔案時,Bitdefender 觀察到嘗試聯繫與 Lumma Stealer 相關的指揮與控制基礎設施。研究人員識別出網域 auditva[.]cyou、myroayy[.]cyou 和 logmabx[.]click,該公司表示已為其客戶封鎖這些網域。
Bitdefender 表示,與一些早期版本不同,在最新的電影活動中發現的樣本並未使用單獨的投放器或持久化工具。操作者似乎滿足於在初始執行期間收集和發送可用資訊。
先前的電影相關 Lumma 攻擊使用了額外的方法來避免偵測。Bitdefender 在一項圍繞《不可能的任務:最終清算》冒牌副本的 2025 年活動中發現了當存在安全軟體時延遲執行、透過 AutoIt 腳本加密酬載傳遞以及其他檢查。
對於美國加密貨幣持有者而言,LummaC2 已引起聯邦執法部門的行動。2025 年 5 月,司法部取得了扣押該惡意軟體管理員使用的五個網際網路網域的搜查令,而微軟則提起了一項單獨的民事訴訟,涉及與該操作相關的約 2,300 個其他網域。
該部門引用的法庭文件指出,FBI 已識別出至少 170 萬起 LummaC2 被用於竊取資訊的案件。列出的目標包括瀏覽器記錄、電子郵件和銀行登入詳細資訊、自動填入資料以及可能提供虛擬資產錢包存取權限的加密種子詞。
「像 LummaC2 這樣的惡意軟體被部署來竊取數百萬受害者的敏感資訊,例如使用者登入憑證,以促成一系列犯罪,包括詐欺性銀行轉帳和加密貨幣竊盜,」時任司法部刑事司司長 Matthew Galeotti 在公告中表示。
聯邦行動於 2025 年 5 月 19 日扣押了兩個網域。根據該部門的說法,在 LummaC2 管理員第二天告知客戶三個替換網域後,美國當局也扣押了這些新地址。
除了扣押行動,網路安全與基礎設施安全局(CISA)和 FBI 還發布了一份技術諮詢報告,描述了 LummaC2 如何進入電腦並竊取敏感資訊。司法部指示那些認為設備已被入侵的人聯繫 FBI 的網路犯罪投訴中心或當地外地辦事處。
Bitdefender 在 2026 年的調查結果中出現新的 Lumma 相關網域,表明使用該家族的惡意軟體活動在 2025 年的執法行動後仍在繼續。Bitdefender 沒有提供《奧德賽》活動的受害者人數、估計的加密貨幣損失或地理分佈。
電影種子是惡意軟體活動系列的一部分,這些活動將有害程式碼封裝在使用者積極尋求的內容、應用程式或工具中。
八月初,crypto.news 報導稱,微軟發現了一項假冒 CAPTCHA 活動,利用 BNB Chain 智能合約來獲取攻擊指令。微軟表示,該操作每天針對數千個消費者和商業設備,並傳遞了包括 Lumma Stealer 在內的多種惡意軟體家族。
那些在此活動中受害的人被指示打開 Windows 執行、終端機或 PowerShell,並貼上攻擊者提供的命令,而不是下載電影。微軟警告說,成功的感染可能會暴露憑證、安裝遠端存取工具並為勒索軟體創建入口點。
行動使用者面臨著不同形式的錢包竊盜。7 月,有關 SparkKitty 行動惡意軟體的報導再次引起關注,卡巴斯基先前曾在 iOS、Android 和第三方應用程式中發現該惡意軟體。該間諜軟體從手機圖庫中收集圖片,一些使用者曾在圖庫中儲存錢包恢復短語、密碼和 QR 碼的螢幕截圖。
開發者工具也已成為傳遞途徑。Socket 在 5 月披露,TrapDoor 惡意軟體活動涉及 npm、PyPI 和 Rust 儲存庫中至少 34 個有害套件和 384 個相關版本。根據該安全公司的說法,這些套件針對加密貨幣和人工智慧開發者,同時尋求錢包資料、GitHub 權杖、雲端憑證和 SSH 金鑰。
對於最新的電影活動,Bitdefender 建議使用者透過合法串流服務觀看電影,避免下載宣傳為影片的可執行檔,並保持 Windows 和安全軟體更新。該公司還建議在 Windows 檔案總管中啟用副檔名顯示,這樣 .exe 檔案就不會看起來像一部普通的電影。