Киберпрестъпници използват пиратски копия на номинирани филми, за да разпространяват зловредния софтуер Efimer
Любителите на киното, които се опитват да изтеглят пиратски копия на номинираните за „Най-добър филм“ преди церемонията на Academy Awards, могат да се окажат жертва на опасна киберкампания. Изследване на специалисти по сигурността разкрива, че вместо филм потребителите често изтеглят зловреден код, предназначен да открадне криптовалута от техните дигитални портфейли.
Как работи атаката
Атаката следва добре познат модел на „меден капан“ (honeypot). Потребителят търси пиратско копие на популярни заглавия, включително:
-
One Battle After Another (Битка след битка) на Пол Томас Андерсън
-
Frankenstein (Франкенщайн) на Гийермо дел Торо
Вместо видео файл обаче се изтегля скрипт, който инсталира зловреден софтуер.
След изпълнението му Efimer започва да следи клипборда на компютъра. Ако потребителят извършва крипто транзакция, зловредният код:
-
засича адреса на получателя
-
тихо го заменя с адрес на атакуващия
-
извлича seed фрази и други чувствителни данни
Резултатът е директна кражба на криптовалута от портфейла на жертвата.
Не торент сайтовете, а Google се оказва основният риск
Интересното в изследването е, че класическите торент тракери почти не съдържат заразени файлове. Вместо това основният риск идва от търсенията в Google.
Когато изследователите въвеждат заявки като:
“[име на филма] torrent download”
се оказва, че над 12% от резултатите водят към злонамерени страници.
Атакуващите постигат това чрез SEO манипулации, като:
-
компрометират уязвими сайтове на WordPress
-
създават фалшиви страници за изтегляне
-
оптимизират ги така, че да се появяват високо в резултатите от търсенето
Много от тези сайтове са легитимни бизнес страници, които са били хакнати чрез brute-force атаки.
Кои филми са най-често използвани в кампанията
Анализът показва, че някои заглавия се използват по-често като примамка:
-
Marty Supreme – 16 злонамерени резултата
-
Bugonia – 15
-
Sinners – 12
-
The Secret Agent – 11
-
Train Dreams – 10
-
Sentimental Value – 9
Дори заглавия с по-малко резултати като:
-
F1: The Movie
-
Hamnet
все още представляват реален риск.
Типичният сценарий на заразяване
Експертите описват последователност от няколко стъпки:
-
Потребителят изтегля файл movie_33463_data.torrent
-
В него има паролно защитен ZIP архив, който прикрива зловредния код
-
Архивът съдържа скрипт “Disable Defender.bat”, който изключва антивирусната защита
-
Следва фалшиво съобщение, че е необходим специален кодек
-
Потребителят инсталира файл xmpeg_setup.exe
-
Инсталира се зловредният софтуер Efimer
След това компютърът вече е напълно компрометиран.
Основните предупредителни знаци
Изследователите посочват няколко ясни индикатора за измама:
1. Странни символи в текста
Например:
-
нормално: Torrent Download
-
злонамерено: 𝚃orrent 𝙳ownload
Това е техника за заобикаляне на автоматичните филтри.
2. Несъответствие между сайта и съдържанието
Например сайт за цветя, който предлага торент за филм.
3. Скриптове за изключване на антивирусната защита
Файлове като Disable Defender.bat са сигурен знак за атака.
4. „Необходим кодек“ или специален плеър
Съвременни плейъри като VLC възпроизвеждат почти всички формати.
5. Паролно защитени архиви
Това често се използва за скриване на зловреден код от антивирусни системи.
Какво да направите, ако сте заразени
Ако вече сте стартирали подобен файл, експертите препоръчват:
-
пълно сканиране с антивирусен софтуер
-
при нужда преинсталиране на Windows
-
никога да не използвате крипто портфейл от заразения компютър
Най-безопасният вариант е:
-
от друго устройство да създадете нов крипто портфейл
-
да прехвърлите средствата си
-
да считате стария портфейл за компрометиран
Защо измамата продължава да работи
Според изследователите техниката не е нова и се използва повече от десетилетие. Причината да остава ефективна е бързият растеж на крипто пазара.
Милиони нови потребители имат криптовалута, но често нямат достатъчно опит в киберсигурността, което ги превръща в идеална цел за подобни кампании.
Кампанията Efimer показва как киберпрестъпниците комбинират SEO манипулации, компрометирани сайтове и социално инженерство, за да превърнат популярни филми в инструмент за кражба на криптовалута.
В дигиталната среда „безплатното съдържание“ често се оказва най-скъпата грешка.









