Исследования GReAT

Одиссей и троянцы снова вместе: MovieReaper атакует пользователей по всему миру через скомпрометированные торренты

Введение

Торрент-трекеры уже давно используются для распространения вредоносного ПО, маскирующегося под популярные фильмы, игры и другой контент. Наши предыдущие исследования показали, что киберпреступники неоднократно задействовали торренты в качестве первоначального вектора заражения, применяя троянизированные кряки и установщики для охвата большого числа пользователей. Инструкции по установке пиратского ПО регулярно предписывают пользователям отключать антивирус, приучая их игнорировать потенциальные угрозы, которые они сами приглашают на свои компьютеры.

В ходе анализа вредоносного ПО, использующего блокчейн-сети для своей C2-инфраструктуры, мы обнаружили ранее неизвестный модульный многоэтапный фреймворк, который назвали MovieReaper. В этом отчете подробно описана новая crimeware-кампания, начавшаяся с массового заражения пользователей через скомпрометированное файловое хранилище, которое используют торрент-трекеры. Мы выявили несколько сотен жертв, включая как частных пользователей, так и организации во множестве стран, таких как Россия, Турция, Япония, Кения, Уганда и Колумбия, а также в ряде европейских стран, включая Испанию, Нидерланды, Бельгию и Германию. В этом материале проанализированы методы, используемые злоумышленниками для уклонения от обнаружения средствами защиты информации и песочницами, а также рассмотрены возможности данного модульного фреймворка.

Продукты «Лаборатории Касперского» обнаруживают эту угрозу как HEUR:Trojan.Win64.Agent.gen.

Технические детали

Предыстория

В середине августа 2026 года в ходе поиска новых угроз мы выявили масштабную кампанию по заражению пользователей, в которой использовалось ранее неизвестное вредоносное ПО, маскирующееся под популярные фильмы. Кампания затронула как частных лиц, так и организации в нескольких странах. Наш первоначальный анализ выявил общий фактор среди жертв: все они использовали торрент-трекеры. Это открытие побудило нас глубже изучить кампанию и проанализировать механизм ее распространения, масштабы и ранее неизвестные вредоносные импланты.

Первоначальное заражение и распространение

Скомпрометированные торрент-трекеры являются основным вектором, используемым для распространения вредоносного ПО. В ходе нашего расследования мы выявили множество сообщений пользователей, описывающих загрузку подозрительных файлов вместо ожидаемого контента.

Например, пользователь популярного торрент-трекера для скачивания фильмов сообщил о следующем случае:

Дальнейший анализ атаки показал, что злоумышленники скомпрометировали не сами торрент-трекеры. Вместо этого они взломали широко используемый публичный репозиторий торрент-файлов — itorrents[.]org. В результате трекеры, полагающиеся на этот репозиторий, начали непреднамеренно распространять вредоносные торрент-файлы среди своих пользователей. Этот подход особенно эффективен, поскольку злоумышленники могут охватить пользователей нескольких трекеров, не взламывая каждую платформу по отдельности.

На дату публикации этого отчета архив остается скомпрометированным. Когда пользователь пытается загрузить торрент с помощью magnet-ссылки, легитимный торрент-архив возвращает другой торрент-файл, что приводит к скачиванию вредоносного загрузчика вместо нужного файла. Данный загрузчик используется для дальнейшего развертывания фреймворка, который мы назвали MovieReaper.

Загрузчик инициирует цепочку заражения, которая проиллюстрирована на диаграмме ниже.

В последующих разделах нашего исследования подробно описаны этапы цепочки заражения.

Вредоносные импланты

Цепочка заражения состоит из нескольких шагов, при этом вся вредоносная нагрузка исполняется прямо в памяти так, что из всех файлов только загрузчик попадает на диск перед выполнением, чтобы избежать обнаружения последующих этапов. Вредоносное ПО не подвергнуто сильной обфускации, за исключением того, что строки зашифрованы с помощью собственного потокового шифра. Большинство контрмер были направлены на избежание обнаружения антивирусными песочницами.

Шаг 1: Загрузчик

Самый популярный загрузчик  распространялся через торрент-трекеры под множеством различных имен (например, the odyssey (2026) [1080p] [webrip] [5.1].exe), но хэш файла (MD5: A0B13781EDD7CFDAB13D79AFFF3C83C1) оставался идентичным для всех загрузок. Мы видели несколько различных загрузчиков, в которых исполняемый файл маскируется с помощью длинного имени файла и иконки известного приложения, например, VLC. Большинство имен файлов довольно длинные, предположительно, чтобы скрыть расширение «.exe» в конце.

После того как пользователь вручную запускает приложение, оно устанавливает глобальный мьютекс, чтобы гарантировать, что в один момент времени выполняется только один загрузчик. В наших образцах мы видели несколько вариантов мьютекса, которые содержат случайно сгенерированную строку (например, Global\fnulSktzSqvVLXHU). Затем этот исполняемый файл выполняет ряд операций, чтобы избежать обнаружения антивирусными песочницами.

В ходе выполнения этих операций, вредоносное ПО избегает вызовов LoadLibrary и GetProcAddress для получения адресов необходимых функций. Вместо этого оно ищет загруженные библиотеки, обходя двусвязный список, взятый из поля Ldr структуры PEB, а затем выполняет ручной парсинг загруженной DLL для вычисления адреса функции.

После того как все начальные проверки пройдены, данный бинарный файл готовится установить сетевое соединение с C2-веб-сервером для загрузки шеллкода, отображения его в память с правами RWX и выполнения. Делая это, загрузчик декодирует доменное имя https://deadhub[.]org, и если соединение с ним не удалось, он использует IP-адрес http://193.23.118[.]155 в качестве резервного и подключается к нему, используя открытый протокол HTTP. Вредоносное ПО выбирает случайную группу строк и использует их в качестве пути в HTTP-запросе для загрузки частей шеллкода.

Примеры URL:

/cloud/v192.4/ui/sync-status-icons.png
/cloud/v192.4/onboarding/welcome-bg.jpg
/cloud/v192.4/ui/file-preview-placeholder.png
/cloud/v192.4/shared/link-banner.jpg

При отображении адресного пространства и выполнении шеллкода загрузчик регистрирует векторный обработчик исключений и перезаписывает адрес обработчика в памяти, чтобы выполнить отладочное прерывание, которое не приведет к краху программы, а вместо этого перенаправит поток управления в функцию, которая фактически выполняет напрямую системный вызов NtProtectVirtualMemory (через ранее найденную инструкцию системного вызова 0x0F 0x05 внутри ntdll). Затем он вызывает недокументированную функцию ntdll EtwpCreateEtwThread, которая является популярной альтернативой CreateThread для выполнения кода, и запускает шеллкод.

Шаг 2: Шеллкод

Вторая стадия этого вредоносного ПО выполняет HTTPS-запрос к блокчейну Solana по эндпоинту /getAccountInfo для аккаунта 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. В ответе есть поле data, которое содержит base64-кодированный адрес второго C2, который зашифрован статическим XOR-ключом, расположенным внутри самого шеллкода. Для хранения данных в этом аккаунте злоумышленники использовали простую программу, развернутую в блокчейн-сети Solana (адрес: CSiY8bQLBYPdfPWkwipBzH6sijTVQVVsA279JQdvwHtL).

Используя сеть блокчейна Solana в качестве метода распространения адресов С2-серверов для следующей стадии, злоумышленники могут повысить стабильность своей кампании и противостоять усилиям защитников по блокировке инфраструктуры.

Вредоносная нагрузка второй стадии взаимодействует со своим C2-сервером строго через HTTPS с использованием закрепленного TLS-сертификата и применяя библиотеку nanopb в качестве контейнера для передаваемых данных. Основная логика импланта второй стадии содержит несколько начальных команд, самая важная из которых парсит COFF-файл, загружает его в память и выполняет из него функцию module_init. Это обеспечивает удобный интерфейс для расширения списка команд, что подводит нас к следующей стадии вредоносной нагрузки.

Шаг 3: Обход UAC и закрепление

Примечательно, что восстановленные модули были скомпилированы с отладочными символами, что ускорило реверс-инжиниринга. После получения следующей стадии со второго C2-сервера вновь загруженный модуль выполняет несколько задач прямо в функции module_init. Стадия 3 осуществляет обход UAC и обеспечивает закрепление в системе, используя общедоступные техники, маскирует исходный бинарный файл под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe и перезапускает себя.

Перезапущенный процесс стартует с исходного загрузчика, но со специальным аргументом командной строки, который позволяет ему пропустить большинство проверок на наличие песочницы и сразу перейти к загрузке второй стадии. Исполняемый файл выполняет те же шаги, что и раньше, однако в этот раз вместо загрузки модуля закрепления в системе и обхода UAC новый модуль скачивается со второго C2-сервера. Это связано с тем, что в запросе к удаленному серверу передается флаг, указывающий, запущен ли имплант из папки Telemetry, что позволяет C2-серверу отличать первый запуск от последующих (после закрепления и перезапуска).

Шаг 4: Финальный имплант

Финальный модуль («file manager») содержит 21 команду, которые предоставляют оператору доступ к файловой системе на зараженном хосте. Он позволяет удаленному оператору скачивать, загружать и читать файлы в системе, просматривать и перечислять каталоги, манипулировать файлами с помощью команд создания, копирования, переименования, перемещения, удаления, изменения прав доступа и создания символических ссылок, а также использовать команды предварительного просмотра и миниатюр для эксфильтрации превью изображений и файлов перед их полноценной выгрузкой.

Мы подозреваем, что другие модули могут быть загружены по требованию оператора.

Инфраструктура

В ходе этой кампании злоумышленники используют ресурсы различных коммерческих хостинг-провайдеров для своей C2-инфраструктуры. Кроме того, как отмечалось выше, кампания использует легитимный блокчейн Solana через RPC-эндпоинт api.mainnet.solana.com для доставки адреса C2-сервера на второй стадии. Этот подход предоставляет злоумышленникам децентрализованное хранилище для адресов C2, добавляя дополнительный уровень отказоустойчивости и затрудняя защитникам прерывание кампании путем простой блокировки IP-адресов C2-серверов.

Жертвы

Наблюдаемая кампания была нацелена как на частных лиц, так и на организации в Европе, Азии и Африке, при этом попытки заражения были выявлены в таких странах, как Россия, Испания, Германия, Финляндия, Турция, Япония, Непал, Кения, Танзания, Гана и других. Кампания затронула организации из самых разных отраслей, включая коммерческие предприятия, госсектор, ИТ, консалтинг, розничную торговлю, транспорт и сельское хозяйство.

Заключение

Наше исследование выявило активность того же актора, которая прослеживается еще с октября 2025 года. Со временем кампания эволюционировала: авторы вредоносного ПО расширили свой арсенал и усложнили обнаружение загрузчика. При этом общая схема осталась прежней: закодированные строки и части шеллкода загружаются по обычному протоколу HTTP, а для обхода песочниц и виртуальных машин используется несколько различных техник. Мы продолжим мониторинг активности данного актора для своевременного выявления новых потенциальных угроз.

Наиболее очевидная возможность сорвать эту кампанию появляется на первом этапе. Поскольку для раздачи шеллкода используется всего одно конкретное доменное имя и один IP-адрес, и их блокировка остановит дальнейшую цепочку заражения. Это нейтрализует и вредоносную нагрузку на второй стадии, которая использует сеть блокчейна Solana для C2 и, следовательно, более устойчива к традиционным методам блокировки инфраструктуры.

Тем не менее, автономность, модульность и выполнение этого фреймворка непосредственно в оперативной памяти создают потенциал для его повторного использования в будущих кампаниях с минимальными доработками.

Индикаторы компрометации

Хэши файлов

4334BBAEA8DE33BF9D845E9B4E4E3BC2
4843F9FAFCAE492F11E2D4D33DBB4CDD
5310CABAE3FBE6DB8742849B588093F9
A0B13781EDD7CFDAB13D79AFFF3C83C1
70060341CAF3338697A7DDFE0FB62875
AD4643EEA15AC286FA47D1131F9EF756
D0B967571AC8A3863C7F324BF5BDE99C
D88D550D0FB8E60CFFFF3EA61FF7A067

Пути к файлу

%ProgramData%\Microsoft\Windows\Telemetry\msedge.exe

Мьютексы

Global\E4AyDKzvEhe2hgAr
Global\fnulSktzSqvVLXHU

Вредоносные домены и IP

First-stage C2:
deadhub[.]org
193.23.118[.]155

Second-stage C2:
208.64.33[.]90
208.94.246[.]53

Одиссей и троянцы снова вместе: MovieReaper атакует пользователей по всему миру через скомпрометированные торренты

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Отчеты

Благотворительность как приманка: Armored Likho расширяет арсенал инструментов для кибершпионажа

Эксперты «Лаборатории Касперского» разбирают новую кампанию Armored Likho, маскирующуюся под благотворительность и доставляющую новый Still Toolkit, нацеленный на кражу данных из Telegram и прослушку.

ToddyCat — ваш скрытый почтовый ассистент. Часть 2

Разбираем Umbrij — новый инструмент APT-группы ToddyCat для компрометации корпоративной переписки в сервисе Gmail. Целью атак стал токен авторизации OAuth, при помощи которого злоумышленники получали доступ к сервисам Google.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике