MovieReaper malware

Editors' Pick

A Kaspersky GReAT által feltárt MovieReaper egy új, moduláris Windows-kártevő, amelyet 2026 augusztusában kezdtek tömegesen terjeszteni népszerű filmek torrentjeinek álcázva. A támadók nem magukat a torrentoldalakat törték fel, hanem az általuk használt itorrents.org torrentfájl-tárolót kompromittálták. Emiatt több tracker felhasználói is rosszindulatú torrentet kaphattak, amely például The Odyssey filmnek álcázott .exe állományt töltött le. A Kaspersky több száz fertőzést azonosított magánszemélyeknél és szervezeteknél, többek között kormányzati, IT-, közlekedési és kereskedelmi környezetben. 

A loader először sandbox- és elemzésellenes ellenőrzéseket végez, majd memóriában futtatja a következő komponenst. A második szakasz különlegessége, hogy a Solana blokkláncot használja a következő C2-szerver címének lekérésére. Így a támadóknak nem kell a vezérlőszerver címét közvetlenül a malware-be égetniük, és annak megváltoztatása is nehezebben akadályozható hagyományos domain- vagy IP-tiltással. Később a malware UAC-bypass segítségével perzisztenciát alakít ki, majd egy fájlkezelő modult tölt be, amely 21 paranccsal képes fájlokat listázni, olvasni, feltölteni, letölteni, átnevezni vagy törölni. 

Az eset azért figyelemre méltó, mert egy közösen használt terjesztési pont kompromittálása egyszerre több torrentoldal felhasználóit tette elérhetővé, miközben a későbbi C2-infrastruktúrát decentralizált szolgáltatással tették ellenállóbbá. A védelmi oldalon ezért nem elég csak ismert C2-címeket blokkolni: érdemes vizsgálni a torrentből indított végrehajtható állományokat, a %ProgramData%\Microsoft\Windows\Telemetry\msedge.exe megjelenését, valamint a szokatlan Solana RPC-kommunikációt is. A kutatók szerint az operátor tevékenységének nyomai 2025 októberéig vezethetők vissza, tehát nem egyszeri kampányról van szó.

FORRÁS