随着克里斯托弗·诺兰新片《奥德赛》(The Odyssey)上映,网络上已经出现借电影热度投放恶意程序的案例。资安公司 Bitdefender 表示,多个伪装成《奥德赛》盗版电影的下载文件,实际携带的是专门窃取密码、浏览器数据和加密货币钱包信息的 Lumma Stealer 木马。

盗版电影标签被用来包装恶意文件
研究人员发现,这些恶意文件刻意使用「1080p」「2160p」「WEBRip」「Blu-ray」和「H264」等常见盗版电影标签,让用户误以为自己下载的是高清电影版本。部分文件名还加入了 EZTV 等常见 Torrent 关键词,以提升可信度。
这些文件实际上是 Windows 可执行的 .exe 文件。攻击者还会把文件图标伪装成 VLC Media Player 或普通视频图标。再加上 Windows 默认可能隐藏已知扩展名,用户往往只能看到电影名称和熟悉的播放器图标,忽略其本质上是可直接执行代码的程序。
Lumma Stealer 窃取钱包、密码和浏览器 Cookie
受害者运行这类假电影文件后,Lumma Stealer 就会开始搜索电脑中的敏感信息。Bitdefender 指出,这款恶意程序能够窃取浏览器中保存的账号密码、付款信息、自动填充资料、远程桌面登录凭证,以及与加密货币钱包有关的数据。
浏览器身份验证 Cookie 也是主要目标之一。用户成功登录网站后,浏览器通常会保存相关会话信息,方便后续维持登录状态。攻击者一旦拿到有效 Cookie,就可能直接接管已经完成验证的登录会话。
即便部分账户已经启用多因素验证(MFA),仍可能面临会话被劫持的风险。攻击者如果取得已通过验证的会话,可能绕过重新登录时触发的验证流程,进而控制电子邮件、交易平台或其他网络服务账户。
Bitdefender 确认至少 3 个恶意域名
Bitdefender 在分析相关《奥德赛》假文件后发现,恶意程序会尝试连接 Lumma Stealer 的命令与控制基础设施,并确认至少 3 个相关恶意域名。
这家资安公司表示,相关域名已经被封锁,以防旗下产品用户继续与其建立连接。不过,攻击者仍可能通过其他文件名、域名和下载来源继续传播恶意程序。
LummaC2 曾与至少 170 万起窃资事件有关
Lumma Stealer 也被称为 LummaC2,是近年受到资安行业高度关注的信息窃取型恶意程序,并通过 Malware-as-a-Service(MaaS,恶意软件即服务)模式提供给其他网络犯罪者使用。攻击者可以直接取得现成工具,再自行挑选电影、软件或其他热门内容作为诱饵。
美国执法机构过去也曾对 Lumma 的基础设施采取行动。根据相关统计,LummaC2 曾与至少 170 万起信息窃取事件有关。即使部分基础设施遭到打击,相关恶意程序及其变种仍持续出现在不同攻击活动中。
热门影视搜索需求再次成为传播入口
利用热门电影传播恶意程序,本就是网络犯罪中的常见做法。资安研究人员过去已发现多起类似攻击,攻击者通常会盯上刚上映、尚未正式推出数字版本的热门电影,借用户搜索「1080p」「Blu-ray」或免费下载资源的需求来投放木马。
这次《奥德赛》相关攻击的手法并不复杂。攻击者把恶意程序包装成用户主动寻找的电影文件,再配合 Torrent 社群常见的命名格式和 VLC 图标,降低用户警惕。
对持有加密货币的用户来说,风险更为直接。浏览器扩展钱包、交易平台登录资料和其他敏感信息,往往集中存放在日常使用的电脑中。一旦信息窃取型木马成功运行,攻击者就可能同时拿到账户数据和钱包相关信息。
Bitdefender 建议,用户不要从来源不明的 Torrent 或盗版网站下载文件,同时可以在 Windows 中开启显示完整扩展名功能。若文件声称是视频,却以 .exe 格式出现,风险极高,不应运行。
这起《奥德赛》事件再次显示,热门影视作品的搜索热度,已经成为黑客传播窃资木马的重要渠道。

