Cybersicherheit

Kaspersky enthüllt eine mehrstufige Kampagne, die Malware in Torrent-Dateien beliebter Filme versteckt

Kaspersky beobachtete eine Mitte August 2026 gestartete Kampagne, die Torrent-Dateien von Filmen, darunter The Odyssey, ausnutzt, um Malware zu verbreiten, die sich tarnen, dauerhaft auf Systemen verbleiben und die Benutzerkontensteuerung (UAC) umgehen kann. Dabei wird die Solana-Blockchain genutzt, um Command-and-Control-Server zu ermitteln.

2026-09-18
3 Min. Lesezeit
1 Aufrufe
certi.news
Kaspersky enthüllt eine mehrstufige Kampagne, die Malware in Torrent-Dateien beliebter Filme versteckt

Das Global Research and Analysis Team (GReAT) von Kaspersky hat eine mehrstufige Cyberkampagne beobachtet, die sich gegen Privatnutzer und Organisationen richtet, indem bisher unbekannte Malware in Torrent-Dateien beliebter Filme versteckt wird, darunter der neue Film The Odyssey. Die Aktivitäten der Kampagne begannen Mitte August 2026 und dauern dem Unternehmen zufolge weiterhin an.

Kaspersky identifizierte Hunderte Opfer in Russland, der Türkei, Japan, Kenia, Uganda und Kolumbien sowie in Spanien, den Niederlanden, Belgien und Deutschland. Zu den betroffenen Einrichtungen gehörten Organisationen aus den Bereichen Wirtschaft, Regierung, Informationstechnologie, Beratung, Einzelhandel, Transport und Landwirtschaft. Dadurch erstreckt sich das Risiko über einzelne Nutzer von Unterhaltungsangeboten hinaus.

Wie funktioniert die Kampagne?

Die Angreifer nutzten den Einbruch in eine öffentliche Archiv-Website, auf der Torrent-Dateien gespeichert wurden, und veröffentlichten anschließend die Schadprogramme, um Nutzer zu erreichen. Die Infektion beginnt mit einem Loader, der isolierte Testumgebungen erkennen kann, wie sie von Sicherheitsprogrammen zur Analyse verdächtiger Dateien verwendet werden. Wird eine Analyse erkannt, kann das Tool Maßnahmen ergreifen, um sich zu tarnen oder die Untersuchung zu behindern.

Nach der Aktivierung auf dem Gerät des Opfers verbreitet die Malware zusätzliche Module, die ihr helfen, auch nach einem Neustart des Geräts oder der Beendigung des Schadprozesses dauerhaft präsent zu bleiben. Außerdem verfügt sie über Funktionen zur Umgehung der Benutzerkontensteuerung (UAC) in Windows, um Administratorrechte zu erlangen, ohne die übliche Warnmeldung anzuzeigen. Dies kann Angreifern den Fernzugriff auf das Gerät ermöglichen.

Solana in der Command-and-Control-Infrastruktur

Die Kampagne nutzt die Solana-Blockchain, um die Adresse des Command-and-Control-Servers (C2) abzurufen. Dieser Ansatz verleiht der Infrastruktur der Angreifer größere Flexibilität und erschwert die Unterbrechung der Kampagne im Vergleich zur Nutzung von Servern, die direkt blockiert oder abgeschaltet werden können.

Warum ist diese Nachricht wichtig?

Die Kampagne zeigt, dass über inoffizielle Quellen verbreitete Unterhaltungsdateien zu einem Zugangspunkt in Unternehmensumgebungen werden können, insbesondere wenn die Malware die Erkennung von Analyseumgebungen, Persistenz, die Ausweitung von Berechtigungen und einen flexiblen Mechanismus für den Zugriff auf Kontrollserver kombiniert. Die praktischen Auswirkungen beschränken sich nicht darauf, das Herunterladen verdächtiger Dateien zu verhindern. Organisationen müssen auch die Nutzung externer Software regeln, Endpunkte überwachen und ungewöhnliches Verhalten untersuchen.

Kaspersky empfahl, Dateien aus offiziellen oder vertrauenswürdigen Quellen herunterzuladen, Sicherheitsprogramme nicht zu deaktivieren und wirksame Sicherheitslösungen einzusetzen. Organisationen riet das Unternehmen, Richtlinien für die Nutzung externer Software festzulegen und die Funktionen von Endpunktschutz sowie Extended Detection and Response zu nutzen, ergänzt durch Threat Intelligence und Dienste zur Bewertung von Penetrationstests und zur Reaktion auf Sicherheitsvorfälle, wenn spezialisierte Fachkenntnisse fehlen.

Konstantin Isakow, Cybersicherheitsexperte im GReAT-Team von Kaspersky, sagte, die Kampagne verbinde die Attraktivität von Filmdateien mit einer fortschrittlichen technischen Infrastruktur. Das Unternehmen bestätigte, dass seine Lösungen die eingesetzte Malware erkannt haben. Die vollständige technische Analyse ist auf Securelist.com verfügbar. Die Quelle nennt weder den Namen der Malware-Familie noch eine detaillierte Zahl der betroffenen Organisationen. Diese Punkte müssen anhand der ursprünglichen technischen Analyse überprüft werden.

Nachrichtenquelle
c
Autor

certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen