Torrents de filmes estão sendo usados para entregar um novo framework de malware para Windows chamado MovieReaper. Atacantes envenenaram downloads de torrent para filmes populares, transformando uma busca rotineira por entretenimento em uma rota para acesso remoto e roubo de dados. A campanha atingiu usuários e organizações em vários países.
vetor de ataque e cadeia de infecção
Vítimas que usam um link magnético podem receber um arquivo torrent malicioso em vez do filme que esperavam. O arquivo alterado baixa um loader disfarçado como um lançamento de mídia, muitas vezes com um nome longo projetado para esconder sua extensão executável. Uma vez aberto, ele começa um comprometimento em etapas que ocorre em grande parte na memória.
Analistas vincularam a atividade a armazenamento comprometido usado por rastreadores de torrent, em vez de uma violação de todos os rastreadores em si. Essa distinção permitiu que os operadores alcançassem múltiplos serviços através de um único repositório envenenado.
O primeiro loader de estágio apareceu sob nomes como "the odyssey (2026) [1080p] [webrip] [5.1].exe", compartilhando o mesmo hash md5 em downloads. Ele usa um ícone de aplicativo familiar e um nome de arquivo grande para tornar o final .exe menos óbvio. Essa engenharia social depende de vítimas lançando o que parece ser conteúdo de vídeo.
Antes de contatar seus operadores, o loader realiza verificações destinadas a frustrar a análise automatizada. Ele evita chamadas comuns do Windows, usa um manipulador de exceção vetorial e executa o próximo componente na memória.
O MovieReaper então atinge um servidor de primeiro estágio para shellcode, usando um domínio e um endereço ip de fallback. O payload busca código extra em fragmentos que se assemelham a caminhos de imagem de serviços de nuvem inofensivos.
Ele mais tarde se instala sob uma localização parecida com telemetria do Windows, contorna o controle de conta de usuário e reinicia para preservar o acesso após o usuário fazer logon novamente.
solana-based c2 fortalece resiliência
A característica mais incomum da campanha é o uso da blockchain Solana para localizar um servidor de comando e controle posterior. O shellcode consulta uma conta específica através do endpoint getAccountInfo da Solana, e depois decodifica um endereço criptografado armazenado nos dados retornados.
Isso torna o caminho de comunicação mais difícil de interromper do que uma lista de servidores convencional. O controle baseado em blockchain não torna o malware invisível, mas pode complicar as tomadas porque o atacante pode atualizar os dados de destino sem depender de um site comum.
O componente de segundo estágio do MovieReaper usa https com um certificado fixado e pode carregar módulos adicionais diretamente na memória. Os pesquisadores dizem que a atividade do ator data de outubro de 2025 e evoluiu para tornar o loader mais difícil de detectar.
O módulo final dá aos operadores controle amplo sobre arquivos, incluindo a capacidade de ler, enviar, baixar, renomear, mover e excluir. Ele também pode criar visualizações e miniaturas antes de tomar conteúdo, ajudando os atacantes a escolher arquivos valiosos.
impacto e alcance global
A campanha atingiu usuários e organizações em vários países. Vítimas que usam um link magnético podem receber um arquivo torrent malicioso em vez do filme que esperavam. A campanha atingiu usuários e organizações em vários países.
Alguns casos foram encontrados na Rússia, Turquia, Japão, Quênia, Uganda, Colômbia, Espanha, Holanda, Bélgica e Alemanha durante a primeira onda de campanha relatada. A amplitude desses alvos mostra por que downloads envenenados continuam sendo um problema: um único ponto de distribuição comprometido pode expor pessoas que nunca visitam o mesmo site de torrent.
Algumas infecções foram encontradas em organizações de governo, tecnologia da informação, varejo, transporte, consultoria e agricultura. A amplitude desses alvos mostra por que downloads envenenados continuam sendo um problema.
medidas de mitigação recomendadas
Defensores devem bloquear os indicadores na tabela, investigar sistemas com downloads de torrent incomuns e revisar execuções suspeitas cuidadosamente. Os usuários devem evitar instaladores piratas e nunca desativar a proteção para executá-los em dispositivos pessoais.
Para outro exemplo de cadeia de suprimentos, a campanha de cadeia de suprimentos Solana FakeFix mostra por que fontes de software não verificadas podem rapidamente expor credenciais e dados sensíveis. Equipes de segurança devem atualizar seus sistemas de detecção de intrusão para incluir os hashes md5 e domínios listados.
A implementação de políticas de segurança que bloqueiam downloads de fontes não confiáveis e a educação dos usuários sobre os riscos de torrents são medidas essenciais para prevenir infecções futuras.
perguntas frequentes
Como o MovieReaper se diferencia de outros malwares? O uso da blockchain Solana para comando e controle é uma característica única que torna a campanha mais resiliente a tomadas e bloqueios tradicionais.
Quais são os indicadores de comprometimento? Os hashes md5, domínios e caminhos de arquivo listados no relatório de segurança devem ser usados para varreduras de rede e endpoints.
Devo desconfiar de torrents? Sim. Downloads de torrents de fontes não confiáveis são um vetor comum para malware. Sempre verifique a integridade dos arquivos antes de executá-los.