A Equipe Global de Pesquisa e Análise (GReAT) da Kaspersky identificou uma campanha cibernética em várias etapas que tem como alvo usuários individuais e organizações por meio da ocultação de malware anteriormente desconhecido dentro de arquivos torrent de filmes populares, incluindo o novo filme The Odyssey. A atividade da campanha começou em meados de agosto de 2026 e continua ativa, segundo a empresa.
A Kaspersky identificou centenas de vítimas na Rússia, na Turquia, no Japão, no Quênia, em Uganda e na Colômbia, além da Espanha, dos Países Baixos, da Bélgica e da Alemanha. As entidades afetadas incluíram organizações dos setores empresarial, governamental, de tecnologia da informação, consultoria, varejo, transporte e agricultura, ampliando o alcance do risco para além dos usuários individuais de entretenimento.
Como a campanha funciona?
Os invasores exploraram a invasão de um dos sites de arquivos públicos usados para armazenar arquivos torrent e, em seguida, publicaram os arquivos maliciosos para alcançar os usuários. A infecção começa com um carregador capaz de detectar ambientes de teste isolados usados por programas de segurança para analisar arquivos suspeitos. Ao detectar a análise, a ferramenta pode tomar medidas para se ocultar ou dificultar a investigação.
Depois de ser ativado no dispositivo da vítima, o malware instala módulos adicionais que o ajudam a manter a presença após a reinicialização do dispositivo ou o encerramento do processo malicioso. Ele também inclui recursos para contornar o Controle de Conta de Usuário (UAC) do Windows, com o objetivo de obter privilégios de administrador sem exibir a mensagem de aviso habitual, o que pode permitir que os invasores acessem o dispositivo remotamente.
Uso da Solana na infraestrutura de comando e controle
A campanha utiliza a blockchain Solana para obter o endereço do servidor de comando e controle (C2). Essa abordagem proporciona aos invasores maior flexibilidade à infraestrutura e também torna a interrupção da campanha mais difícil em comparação com a dependência de servidores que podem ser bloqueados ou desativados diretamente.
Por que esta notícia é importante?
A campanha mostra que arquivos de entretenimento distribuídos por fontes não oficiais podem se tornar uma porta de entrada para ambientes corporativos, especialmente quando o malware combina detecção de ambientes de análise, persistência, escalonamento de privilégios e um mecanismo flexível para acessar servidores de controle. O impacto prático não se limita à prevenção do download de arquivos suspeitos; as organizações também precisam regulamentar o uso de software externo, monitorar os endpoints e investigar comportamentos incomuns.
A Kaspersky recomendou baixar arquivos de fontes oficiais ou confiáveis, não desativar os programas de segurança e utilizar soluções de segurança eficazes. Para as organizações, recomendou estabelecer políticas para o uso de software externo e aproveitar recursos de proteção de endpoints, detecção e resposta estendidas, além de inteligência contra ameaças e serviços de avaliação de intrusões e resposta a incidentes quando houver falta de conhecimentos especializados.
Konstantin Isakov, especialista em segurança cibernética da equipe GReAT da Kaspersky, afirmou que a campanha combina o atrativo dos arquivos de filmes com uma infraestrutura técnica avançada. A empresa confirmou que suas soluções detectaram o malware utilizado, enquanto a análise técnica completa está disponível em Securelist.com. A fonte não esclarece o nome da família do malware nem detalha o número de organizações afetadas, pontos que precisam ser revisados na análise técnica original.