Кибербезопасность

«Лаборатория Касперского» раскрыла многоэтапную кампанию, скрывающую вредоносное ПО в торрент-файлах популярных фильмов

«Лаборатория Касперского» обнаружила кампанию, начавшуюся в середине августа 2026 года и использующую торрент-файлы фильмов, включая The Odyssey, для распространения вредоносного ПО, способного скрываться, сохраняться в системе и обходить UAC, а также использующего блокчейн Solana для обнаружения серверов управления и контроля.

2026-09-18
3 мин. чтения
1 просмотров
certi.news
«Лаборатория Касперского» раскрыла многоэтапную кампанию, скрывающую вредоносное ПО в торрент-файлах популярных фильмов

Команда глобального исследования и анализа (GReAT) «Лаборатории Касперского» обнаружила многоэтапную киберкампанию, нацеленную на частных пользователей и организации. Злоумышленники скрывают ранее неизвестное вредоносное ПО в торрент-файлах популярных фильмов, включая новый фильм The Odyssey. По данным компании, кампания началась в середине августа 2026 года и продолжается до сих пор.

«Лаборатория Касперского» выявила сотни жертв в России, Турции, Японии, Кении, Уганде и Колумбии, а также в Испании, Нидерландах, Бельгии и Германии. Среди пострадавших были организации из сфер бизнеса, государственного управления, информационных технологий, консалтинга, розничной торговли, транспорта и сельского хозяйства, что расширяет масштаб угрозы за пределы частных пользователей, скачивающих развлекательный контент.

Как работает кампания?

Злоумышленники воспользовались взломом одного из общедоступных архивных сайтов, используемых для хранения торрент-файлов, а затем разместили там вредоносные файлы, чтобы они достигли пользователей. Заражение начинается с загрузчика, способного обнаруживать изолированные тестовые среды, которые защитные решения используют для анализа подозрительных файлов. При обнаружении анализа загрузчик может принимать меры для сокрытия своей активности или препятствования расследованию.

После активации на устройстве жертвы вредоносная программа распространяет дополнительные модули, помогающие сохранять присутствие в системе после перезагрузки устройства или завершения вредоносного процесса. Она также способна обходить функцию контроля учётных записей пользователей (UAC) в Windows, чтобы получать права администратора без отображения стандартного предупреждения. Это может предоставить злоумышленникам удалённый доступ к устройству.

Использование Solana в инфраструктуре управления и контроля

Кампания использует блокчейн Solana для получения адреса сервера управления и контроля (C2). Такой подход обеспечивает злоумышленникам большую гибкость инфраструктуры и усложняет остановку кампании по сравнению с использованием серверов, которые можно заблокировать или напрямую вывести из строя.

Почему эта новость важна?

Кампания показывает, что развлекательные файлы, распространяемые через неофициальные источники, могут стать точкой входа в корпоративные среды, особенно когда вредоносная программа сочетает обнаружение сред анализа, сохранение присутствия, повышение привилегий и гибкий механизм доступа к серверам управления. Практические меры не ограничиваются запретом скачивания подозрительных файлов: организациям также необходимо регламентировать использование внешнего программного обеспечения, контролировать конечные устройства и расследовать необычное поведение.

«Лаборатория Касперского» рекомендовала скачивать файлы из официальных или надёжных источников, не отключать защитные решения и использовать эффективные средства безопасности. Организациям компания рекомендовала разработать политики использования внешнего программного обеспечения и задействовать возможности защиты конечных устройств, расширенного обнаружения и реагирования, а также сервисы киберразведки, оценки защищённости и реагирования на инциденты при нехватке специализированных компетенций.

Константин Исааков, эксперт по кибербезопасности команды GReAT «Лаборатории Касперского», заявил, что кампания сочетает привлекательность кинофайлов с продвинутой технической инфраструктурой. Компания подтвердила, что её решения обнаружили использовавшееся вредоносное ПО, а полный технический анализ доступен на Securelist.com. Источник не уточняет название семейства вредоносного ПО или подробное количество пострадавших организаций; эти сведения требуют проверки по оригинальному техническому анализу.

Источник новости
c
Автор

certi.news

В той же категории

Вам также может понравиться

Все новости