Télécharger des films illégalement est interdit, mais certains torrents cachent aussi un malware
Des cybercriminels ont détourné des torrents de films pour distribuer un exécutable déguisé en « The Odyssey », le film de Christopher Nolan. Les chercheurs de Kaspersky ont recensé plusieurs centaines de victimes dans au moins quatorze pays, administrations comprises.
On vous avait ranconté en août comment Bitdefender a détecté Lumma Stealer dans de fausses copies de L'Odyssée . Les attaquants pouvaient récupérer les mots de passe enregistrés et les portefeuilles de cryptomonnaies de leurs victimes.
Cette fois, Konstantin Isakov et Pavel Cheremushkin, chercheurs de l'équipe GReAT de Kaspersky, ont analysé la campagne MovieReaper , dont l'appât est aussi le film de Christopher Nolan. En lançant le fichier téléchargé, la victime donne aux attaquants un accès à ses documents.
Le fichier est intitulé « the odyssey (2026) [1080p] [webrip] [5.1].exe ». Ce nom est celui d'une release ordinaire, à l'extension .exe près, alors qu'un film est le plus souvent un fichier MKV ou MP4. Dans Windows, les extensions de fichiers sont masquées par défaut. Bitdefender l'a rappelé en août, en conseillant d'activer leur affichage.
D'après le rapport de Kaspersky, la campagne a débuté à la mi-août, mais des activités des auteurs de MovieReaper remontent à octobre 2025, sans lien établi avec un groupe connu. Ces cybercriminels ont compromis le dépôt public itorrents.org. Les attaquants n'ont donc pas eu à infiltrer chaque tracker, puisque ceux qui utilisent ce dépôt ont distribué sans le savoir des fichiers torrent malveillants. Le rapport n'indique pas comment le dépôt a été compromis.
Les victimes n'ont pas de profil type, au contraire, elles viennent de l'administration et de plusieurs secteurs, dont l'informatique, le conseil, le commerce, le transport et l'agriculture. Idem pour leur localisation. Le rapport cite la Russie, la Turquie, le Japon, la Colombie, le Népal et plusieurs pays d'Afrique, ainsi que l'Espagne, les Pays-Bas, la Belgique, l'Allemagne et la Finlande. Notre confrère Phonandroid ajoute La France à la liste des pays les plus touchés.
Les fichiers de la victimes atteints en quatre étapes La première étape est le lancement de l'exécutable, qui est un chargeur. Les attaquants livrent le code de l'étape suivante depuis le domaine deadhub.org, avec l'adresse IP 193.23.118.155 en secours, sur des URL aux chemins aléatoires, tels que /cloud/v192.4/ui/sync-status-icons.png. Pour les chercheurs, cette première étape est la meilleure occasion de perturber la campagne, puisque les attaquants n'utilisent, à ce stade, qu'un domaine et qu'une adresse IP.
La deuxième étape est une requête HTTPS envoyée à la blockchain Solana, sur le point d'accès getAccountInfo. Ce réseau public est légitime, et ses comptes sont lisibles par n'importe qui. Le compte interrogé contient l'adresse d'un second serveur de commande et de contrôle, encodée en base64 et chiffrée avec une clé XOR statique.
5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.