Поддельные пиратские загрузки «The Odyssey» скрывают вредоносное ПО, крадущее криптовалюту, предупреждает Bitdefender
Ключевые выводы
- •Поддельные загрузки «The Odyssey» появились через несколько дней после релиза фильма и были замаскированы под высококачественные WEBRip- и Blu-ray-рипы, хотя на деле являлись Windows-исполняемыми файлами с Lumma Stealer.
- •Lumma Stealer извлекает пароли браузера, платёжные данные, информацию автозаполнения, учётные данные удалённого доступа и криптовалютные кошельки, а также крадёт cookies аутентификации, которые могут обойти многофакторную аутентификацию.
- •Lumma как минимум с 2022 года распространяется по модели malware-as-a-service; после того как в мае 2025 года Microsoft и власти США взяли под контроль около 2,300 его доменов, операторы восстановили инфраструктуру.
- •Кампания повторяет почти идентичную операцию 2025 года, в которой то же вредоносное ПО распространяли через поддельные файлы «Mission: Impossible – The Final Reckoning».
- •Bitdefender рекомендует пользоваться легальными стриминговыми сервисами, не запускать исполняемые файлы, выданные за видео, и включить отображение расширений файлов в Windows.

Поддельные пиратские копии «The Odyssey» начали распространяться через несколько дней после выхода блокбастера, маскируясь под высококачественные рипы фильма, но на деле представляя собой Windows-исполняемые файлы, устанавливающие вредоносное ПО, крадущее криптовалюту, согласно компании по кибербезопасности Bitdefender.
Это вредоносное ПО также крадёт cookies аутентификации — что позволяет злоумышленникам захватывать аккаунты даже при включённой многофакторной аутентификации — и маскируется под значки в стиле VLC. Этот случай вписывается в более широкий тренд: вредоносное ПО, нацеленное на опустошение кошельков, распространяется вместе с востребованным контентом.
Поклонники, пытающиеся скачать нелегальную копию фильма, в итоге могут передать свои криптокошельки злоумышленникам. На этой неделе Bitdefender сообщила, что поддельные пиратские загрузки недавно вышедшего блокбастера уже распространяются с Lumma Stealer — программой для кражи информации, которая среди прочего ищет криптовалютные кошельки. Lumma — также отслеживаемая как LummaC2 — как минимум с 2022 года сдавалась злоумышленникам в аренду по модели malware-as-a-service на подпольных форумах, предоставляя даже малоквалифицированным операторам инструменты кражи промышленного уровня. В мае 2025 года Microsoft и власти США провели операцию по нейтрализации, взяв под контроль около 2,300 доменов Lumma, однако исследователи безопасности позже зафиксировали, что операторы восстанавливают инфраструктуру, что указывает: такие меры замедляют, но не останавливают этот класс угроз.
По данным компании, вредоносные файлы появились через несколько дней после выхода фильма, будучи замаскированы под высококачественные WEBRip- и Blu-ray-рипы с названиями, имитирующими легитимные торрент-релизы. На деле это Windows-исполняемые файлы, которые заражают систему вместо того, чтобы воспроизводить фильм.
Чтобы усилить маскировку, злоумышленники часто используют значки, похожие на VLC Media Player или видеофайлы; приём становится эффективнее из-за того, что Windows по умолчанию скрывает расширения файлов, из-за чего многим пользователям трудно отличить «.exe» от настоящего видео.
Fake downloads of The Odyssey are already being used to spread Lumma Stealer malware. This threat can steal passwords, browser cookies, and crypto wallets. See how Bitdefender Ultimate Security can help protect your digital life:
— Bitdefender (@Bitdefender) August 12, 2026
После запуска Lumma Stealer извлекает пароли браузера, сохранённые платёжные данные, данные автозаполнения, учётные данные удалённого рабочего стола и криптовалютные кошельки. Он также похищает cookies аутентификации, из-за чего жертвы могут потерять доступ к аккаунтам даже при включённой многофакторной аутентификации. Акцент на криптокошельках делает такие похитители, как Lumma, особенно опасными: переводы в блокчейне необратимы, поэтому средства, выведенные из опустошённого кошелька, обычно не удаётся вернуть.
Bitdefender сообщила, что её продукты блокировали загрузки и помечали домены command-and-control, связанные с операцией, а также отметила, что кампания повторяет почти идентичную схему 2025 года, когда то же вредоносное ПО скрывали в поддельных файлах «Mission: Impossible – The Final Reckoning».
Эти выводы показывают, насколько регулярно злоумышленники теперь прячут код, крадущий средства из кошельков, внутри контента, который люди стремятся скачать. За последние годы наблюдался устойчивый поток подобных схем, включая вредоносное ПО, протащенное через поддельные CAPTCHA-страницы, маршрутизированные через BNB Chain, кампанию SparkKitty, которая внедряла код кражи кошельков в мобильные приложения, и вредоносные обои с «anime girl», нацеленные на пользователей Steam. Злоумышленники также компрометировали инструменты для разработчиков, внедряя код, крадущий криптовалюту, в ловушку внутри Python-библиотеки.
Общий принцип один: вредоносное ПО попадает к жертве вместе с тем, что она сама хочет получить — будь то пиратский фильм, мод для игры или пакет для разработки. Совет Bitdefender прямолинеен: пользоваться только легальными стриминговыми сервисами, никогда не запускать исполняемый файл, заявленный как видео, и включить в Windows отображение расширений файлов, чтобы замаскированный «.exe» не мог сойти за фильм.