作者:Kurumi,加密城市
假冒 1080p 、 Blu-ray 電影檔,實際暗藏惡意程式
隨著克里斯多福.諾蘭(Christopher Nolan)新片《奧德賽》(The Odyssey)上映,駭客也開始利用電影熱度散播惡意程式。資安公司 Bitdefender 發現,網路上已出現多個偽裝成《奧德賽》盜版電影的下載檔案,實際內容為專門竊取密碼、瀏覽器資料與加密貨幣錢包資訊的 Lumma Stealer 木馬。
研究人員發現,惡意檔案刻意使用「1080p」、「2160p」、「WEBRip」、「Blu-ray」與「H264」等常見盜版電影標籤,讓使用者誤以為正在下載高畫質電影。其中部分檔名甚至加入 EZTV 等常見 Torrent 關鍵字,提高檔案的可信度。
這些檔案實際上是 Windows 可執行的 .exe 檔案。攻擊者還會將檔案圖示偽裝成 VLC Media Player 或一般影片圖示,加上 Windows 預設可能隱藏已知副檔名,使使用者只看到電影名稱與熟悉的播放器圖示,忽略檔案實際上可以直接執行程式碼。

Lumma Stealer 鎖定錢包、密碼與瀏覽器 Cookie
受害者執行假電影檔案後,Lumma Stealer 就會開始搜尋電腦內的敏感資訊。
Bitdefender 指出,這款惡意程式可以竊取瀏覽器儲存的帳號密碼、付款資訊、自動填寫資料、遠端桌面登入憑證,以及與加密貨幣錢包相關的資料。
瀏覽器的身分驗證 Cookie 也是主要攻擊目標。使用者成功登入網站後,瀏覽器通常會保存相關工作階段資訊,讓使用者後續可以維持登入狀態。駭客取得有效 Cookie 後,可能直接接管已通過驗證的登入工作階段。
部分帳戶即使啟用多因素驗證(MFA),仍可能面臨工作階段遭劫持的風險。攻擊者若成功取得已完成驗證的工作階段,就可能繞過重新登入時觸發的驗證程序,進一步控制電子郵件、交易平台或其它網路服務帳號。
Bitdefender 發現 3 個惡意網域,Lumma 曾造成 170 萬起竊資事件
Bitdefender 分析相關《奧德賽》假檔案後,發現惡意程式會嘗試連線至 Lumma Stealer 的命令與控制基礎設施,並確認至少 3 個相關惡意網域。資安公司已封鎖這些網域,防止旗下產品使用者繼續連線,但攻擊者仍可能透過其它檔名、網域與下載來源散播惡意程式。
Lumma Stealer 又被稱為 LummaC2,是近年受到資安產業高度關注的資訊竊取型惡意程式,並透過 Malware-as-a-Service(MaaS)模式提供給其它網路犯罪者使用。攻擊者可以取得現成工具,再自行選擇電影、軟體或其它熱門內容作為誘餌。
美國執法機關過去也曾對 Lumma 的基礎設施採取行動。根據相關統計,LummaC2 曾與至少 170 萬起資訊竊取事件有關。即使部分基礎設施遭到打擊,相關惡意程式與變種仍持續出現在不同攻擊活動中。
熱門電影成駭客誘餌,盜版下載風險再次浮上檯面
利用熱門電影散播惡意程式已是網路犯罪常見手法。資安研究人員過去曾發現多起類似攻擊,駭客會鎖定剛上映、尚未正式推出數位版本的熱門電影,利用大量使用者搜尋「1080p」、「Blu-ray」或免費下載資源的需求散播木馬。
《奧德賽》此次遭到利用的手法相當直接。攻擊者將惡意程式包裝成使用者主動尋找的電影檔案,再搭配 Torrent 社群常見的命名格式與 VLC 圖示,降低使用者的戒心。
對持有加密貨幣的使用者而言,相關風險更加直接。瀏覽器擴充錢包、交易平台登入資料與其它敏感資訊通常集中於日常使用的電腦,一旦資訊竊取型木馬成功執行,攻擊者可能同時取得多種帳號與錢包相關資料。
Bitdefender 建議使用者避免從來源不明的 Torrent 或盜版網站下載檔案,同時可在 Windows 開啟顯示完整副檔名功能。宣稱是影片卻以 .exe 格式出現的檔案具有高度風險,應避免執行。此次《奧德賽》事件也再次凸顯,熱門影視作品的搜尋熱度已成為駭客散播竊資木馬的重要管道。
(以上內容獲合作夥伴《加密城市》授權節錄及轉載,原文連結 )
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。









