Fałszywe pirackie kopie „The Odyssey” ukrywają malware kradnący kryptowaluty, ostrzega Bitdefender
Najważniejsze informacje
- •Fałszywe kopie „The Odyssey” pojawiły się w ciągu kilku dni od premiery filmu, udając ripy WEBRip i Blu-ray wysokiej rozdzielczości — w rzeczywistości były to pliki wykonywalne Windows zawierające malware Lumma Stealer.
- •Lumma Stealer wykrada hasła z przeglądarek, dane płatnicze, dane autouzupełniania, poświadczenia zdalnego pulpitu i portfele kryptowalutowe, a także kradnie pliki cookie uwierzytelniające, pozwalające ominąć uwierzytelnianie wieloskładnikowe.
- •Lumma był udostępniany w modelu malware-as-a-service co najmniej od 2022 roku, a po przejęciu przez Microsoft i amerykańskie władze około 2 300 jego domen w maju 2025 roku operatorzy odbudowali infrastrukturę.
- •Kampania niemal wiernie powtarza operację z 2025 roku, która rozpowszechniała ten sam malware poprzez fałszywe pliki do pobrania „Mission: Impossible – The Final Reckoning”.
- •Bitdefender zaleca korzystanie z legalnych serwisów streamingowych, nieużywanie plików wykonywalnych reklamowanych jako filmy oraz włączenie w Windows wyświetlania rozszerzeń plików, aby demaskować zamaskowane pliki.

Fałszywe pirackie kopie „The Odyssey” zaczęły krążyć w sieci w ciągu kilku dni od premiery hitu kinowego. Udawały kopie filmowe w wysokiej rozdzielczości, a w rzeczywistości były plikami wykonywalnymi Windows instalującymi malware kradnący kryptowaluty — informuje firma bezpieczeństwa Bitdefender.
Malware kradnie także pliki cookie uwierzytelniające — co pozwala atakującym przejąć konta nawet przy włączonym uwierzytelnianiu wieloskładnikowym — i ukrywa się za ikonami plików stylizowanymi na VLC. Przypadek wpisuje się w szerszy wzorzec: malware opróżniający portfele kryptowalutowe rozprzestrzenia się wraz z treściami, na które ludzie czekają.
Fani próbujący zdobyć nielegalną kopię filmu mogą w efekcie oddać własne portfele kryptowalutowe. Bitdefender poinformował w tym tygodniu, że fałszywe pirackie pobrania nowo wydanej superprodukcji już krążą po sieci z malware'em Lumma Stealer — szkodliwym oprogramowaniem kradnącym dane, które poluje na portfele kryptowalutowe i inne poufne informacje. Lumma — śledzony także jako LummaC2 — był udostępniany atakującym w modelu malware-as-a-service na podziemnych forach co najmniej od 2022 roku, dając nawet niedoświadczonym operatorom dostęp do profesjonalnych narzędzi kradzieży. Microsoft i amerykańskie władze przeprowadziły w maju 2025 roku skoordynowaną akcję, w której przejęto kontrolę nad około 2 300 domenami Lumma, jednak badacze bezpieczeństwa później obserwowali, jak operatorzy odbudowują infrastrukturę — co pokazuje, że takie zakłócenia spowalniają, ale nie zatrzymują tej klasy zagrożeń.
Według firmy złośliwe pliki pojawiły się w ciągu kilku dni od premiery filmu, udając ripy WEBRip i Blu-ray wysokiej rozdzielczości o nazwach naśladujących legalne wydania torrentowe. W rzeczywistości są to pliki wykonywalne Windows, które infekują komputer, zamiast odtwarzać film.
Aby uwiarygodnić przebranie, atakujący często podmieniają ikony na przypominające VLC Media Player lub pliki wideo — trik tym skuteczniejszy, że Windows domyślnie ukrywa rozszerzenia plików, przez co wielu użytkowników nie potrafi odróżnić „.exe” od prawdziwego filmu.
Fake downloads of The Odyssey are already being used to spread Lumma Stealer malware. This threat can steal passwords, browser cookies, and crypto wallets. See how Bitdefender Ultimate Security can help protect your digital life:
— Bitdefender (@Bitdefender) August 12, 2026
Po uruchomieniu Lumma Stealer wykrada hasła z przeglądarek, zapisane dane płatnicze, dane autouzupełniania, poświadczenia zdalnego pulpitu i portfele kryptowalutowe. Podnosi również pliki cookie uwierzytelniające, co oznacza, że ofiary mogą stracić dostęp do swoich kont nawet przy włączonym uwierzytelnianiu wieloskładnikowym. To skupienie na portfelach kryptowalutowych sprawia, że stealery takie jak Lumma są szczególnie dotkliwe: transfery na blockchainie są nieodwracalne, więc środków wypompowanych z opróżnionego portfela rzadko udaje się odzyskać.
Bitdefender poinformował, że jego produkty zablokowały te pobrania i oznaczyły powiązane z operacją domeny command-and-control, a także wskazał, że kampania niemal wiernie powtarza akcję z 2025 roku, w której ten sam malware ukrywano w fałszywych plikach „Mission: Impossible – The Final Reckoning”.
Ustalenia pokazują, jak rutynowo atakujący ukrywają obecnie kod opróżniający portfele w treściach, które ludzie chętnie pobierają. Na przestrzeni lat regularnie pojawiały się podobne schematy, w tym malware przemycany przez fałszywe strony CAPTCHA, kierowany przez BNB Chain, kampania SparkKitty, która przemyciła kradnący portfele kod do aplikacji mobilnych, oraz złośliwe tapety z „anime girls” wymierzone w graczy Steam. Atakujący zatruli także narzędzia dla programistów, umieszczając kradnący kryptowaluty kod w bibliotece Pythona z ukrytą pułapką.
Wspólny mianownik jest taki, że malware przybywa wraz z czymś, czego ofiara naprawdę pragnie — nielegalnym filmem, modem do gry czy pakietem programistycznym. Rada Bitdefendera jest jednoznaczna: korzystaj wyłącznie z legalnych serwisów streamingowych, nigdy nie uruchamiaj pliku wykonywalnego reklamowanego jako film i włącz w Windows wyświetlanie rozszerzeń plików, aby zamaskowany „.exe” nie mógł udawać filmu.