Нова кампания със зловреден софтуер преди наградите Оскар

Киберпрестъпници използват пиратски копия на номинирани филми, за да разпространяват зловредния софтуер Efimer

Любителите на киното, които се опитват да изтеглят пиратски копия на номинираните за „Най-добър филм“ преди церемонията на Academy Awards, могат да се окажат жертва на опасна киберкампания. Изследване на специалисти по сигурността разкрива, че вместо филм потребителите често изтеглят зловреден код, предназначен да открадне криптовалута от техните дигитални портфейли.

Как работи атаката

Атаката следва добре познат модел на „меден капан“ (honeypot). Потребителят търси пиратско копие на популярни заглавия, включително:

  • One Battle After Another (Битка след битка) на Пол Томас Андерсън

  • Frankenstein (Франкенщайн) на Гийермо дел Торо

Вместо видео файл обаче се изтегля скрипт, който инсталира зловреден софтуер.

След изпълнението му Efimer започва да следи клипборда на компютъра. Ако потребителят извършва крипто транзакция, зловредният код:

  • засича адреса на получателя

  • тихо го заменя с адрес на атакуващия

  • извлича seed фрази и други чувствителни данни

Резултатът е директна кражба на криптовалута от портфейла на жертвата.

Не торент сайтовете, а Google се оказва основният риск

Интересното в изследването е, че класическите торент тракери почти не съдържат заразени файлове. Вместо това основният риск идва от търсенията в Google.

Когато изследователите въвеждат заявки като:

“[име на филма] torrent download”

се оказва, че над 12% от резултатите водят към злонамерени страници.

Атакуващите постигат това чрез SEO манипулации, като:

  • компрометират уязвими сайтове на WordPress

  • създават фалшиви страници за изтегляне

  • оптимизират ги така, че да се появяват високо в резултатите от търсенето

Много от тези сайтове са легитимни бизнес страници, които са били хакнати чрез brute-force атаки.

Кои филми са най-често използвани в кампанията

Анализът показва, че някои заглавия се използват по-често като примамка:

  • Marty Supreme – 16 злонамерени резултата

  • Bugonia – 15

  • Sinners – 12

  • The Secret Agent – 11

  • Train Dreams – 10

  • Sentimental Value – 9

Дори заглавия с по-малко резултати като:

  • F1: The Movie

  • Hamnet

все още представляват реален риск.

Типичният сценарий на заразяване

Експертите описват последователност от няколко стъпки:

  1. Потребителят изтегля файл movie_33463_data.torrent

  2. В него има паролно защитен ZIP архив, който прикрива зловредния код

  3. Архивът съдържа скрипт “Disable Defender.bat”, който изключва антивирусната защита

  4. Следва фалшиво съобщение, че е необходим специален кодек

  5. Потребителят инсталира файл xmpeg_setup.exe

  6. Инсталира се зловредният софтуер Efimer

След това компютърът вече е напълно компрометиран.

Основните предупредителни знаци

Изследователите посочват няколко ясни индикатора за измама:

1. Странни символи в текста
Например:

  • нормално: Torrent Download

  • злонамерено: 𝚃orrent 𝙳ownload

Това е техника за заобикаляне на автоматичните филтри.

2. Несъответствие между сайта и съдържанието
Например сайт за цветя, който предлага торент за филм.

3. Скриптове за изключване на антивирусната защита
Файлове като Disable Defender.bat са сигурен знак за атака.

4. „Необходим кодек“ или специален плеър
Съвременни плейъри като VLC възпроизвеждат почти всички формати.

5. Паролно защитени архиви
Това често се използва за скриване на зловреден код от антивирусни системи.

Какво да направите, ако сте заразени

Ако вече сте стартирали подобен файл, експертите препоръчват:

  • пълно сканиране с антивирусен софтуер

  • при нужда преинсталиране на Windows

  • никога да не използвате крипто портфейл от заразения компютър

Най-безопасният вариант е:

  1. от друго устройство да създадете нов крипто портфейл

  2. да прехвърлите средствата си

  3. да считате стария портфейл за компрометиран

Защо измамата продължава да работи

Според изследователите техниката не е нова и се използва повече от десетилетие. Причината да остава ефективна е бързият растеж на крипто пазара.

Милиони нови потребители имат криптовалута, но често нямат достатъчно опит в киберсигурността, което ги превръща в идеална цел за подобни кампании.

Кампанията Efimer показва как киберпрестъпниците комбинират SEO манипулации, компрометирани сайтове и социално инженерство, за да превърнат популярни филми в инструмент за кражба на криптовалута.

В дигиталната среда „безплатното съдържание“ често се оказва най-скъпата грешка.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy