文章总结: MovieReaper是Kaspersky披露的模块化多阶段恶意框架,通过篡改公共种子仓库itorrents[.]org将恶意软件伪装成热门电影种子传播,至少自2026年8月中旬活跃。攻击链包括反沙箱加载器、利用Solana区块链存储C2地址增强基础设施韧性,最终模块暴露21个命令实现远程文件管理。已识别数百名受害者,横跨多国多行业。建议用户谨慎下载、组织部署EDR/XDR,防御者可利用报告提供的IoC阻断第一阶段感染。 综合评分: 88 文章分类: 恶意软件,威胁情报,漏洞预警,应急响应,安全运营
热门电影BT种子成陷阱:MovieReaper多阶段恶意框架全球攻击
原创
网空闲话 网空闲话
网空闲话plus
2026年9月22日 07:07 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年9月17日,Kaspersky 全球研究与分析团队(GReAT)发布技术报告,披露一个此前未知的模块化、多阶段恶意框MovieReaper。Dark Reading 9月22日刊发的报道进一步确认,该活动至少自2026年8月中旬起活跃,且仍在持续。攻击者通过篡改公共种子文件仓库,将恶意软件伪装成热门电影,包括《奥德赛》(The Odyssey),诱导用户下载执行。Kaspersky 产品将该威胁检测为HEUR:Trojan.Win64.Agent.gen。
三、目的与影响:数百受害者与多行业目标
Kaspersky已识别出数百名受害者,包括个人用户和组织。新闻稿列出的国家包括俄罗斯、土耳其、日本、肯尼亚、乌干达、哥伦比亚,以及西班牙、荷兰、比利时、德国等欧洲国家;技术报告还提及芬兰、尼泊尔、坦桑尼亚、加纳等。Dark Reading特别指出,非洲的肯尼亚和乌干达已发现受害者。组织受害者横跨企业、政府、IT、咨询、零售、运输和农业等行业。
从能力看,MovieReaper的目标并非简单投放单一木马,而是建立模块化、可扩展的远程控制框架:利用热门电影诱饵实现大规模感染,通过持久化和UAC绕过维持访问,通过文件管理器远程操控文件系统并窃取预览信息,通过 Solana 区块链存储C2地址提高基础设施韧性。第二C2 IP包括208.64.33[.]90和208.94.246[.]53,基础设施使用多家商业托管提供商。由于活动仍在进行,且种子归档仍被篡改,后续感染风险持续存在。
四、防范与处置:用户和组织的应对建议
Kaspersky建议用户:谨慎对待下载,游戏和模组应仅从官方或信誉良好的网站安装;使用强安全解决方案,如Kaspersky Premium;切勿为了下载文件或软件而关闭杀毒软件或安全工具。
对组织,建议制定工作设备上第三方软件的明确使用指南;采用Kaspersky Next产品线中的EPP、EDR 和 XDR 能力,实现实时保护、威胁可见性以及调查和响应;借助 Kaspersky Threat Intelligence获得跨事件管理周期的威胁上下文;若缺乏安全专业知识,可采用Compromise Assessment、Managed Detection and Response 和 Incident Response等托管安全服务。
技术层面,防御者可关注报告提供的IoC,包括域名deadhub[.]org、IP 193.23.118[.]155、208.64.33[.]90、208.94.246[.]53,文件哈希A0B13781EDD7CFDAB13D79AFFF3C83C1,文件路径 %ProgramData%\Microsoft\Windows\Telemetry\msedge.exe,以及互斥体 Global\fnulSktzSqvVLXHU、Global\E4AyDKzvEhe2hgAr 等。
五、后续研判:抗打击设计与复用风险
Kaspersky 研究显示,同一攻击者的活动可追溯到2025年10月。尽管活动不断演变,武器库扩大,加载器更难检测,但模式保持一致:编码字符串、通过明文HTTP下载部分shellcode,以及多种规避沙箱和虚拟机的技术。Kaspersky表示将继续监控该攻击者的活动。
技术报告指出,第一阶段是最明确的阻断机会:它依赖单一特定域名和单一 IP提供 shellcode,拿下该服务器可阻止后续感染阶段。但第二阶段使用Solana区块链作为 C2,更难以通过常规基础设施下架来阻断。该框架具有自包含、模块化和内存执行特点,未来只需极少修改即可复用于其他活动。
Kaspersky GReAT安全专家Konstantin Isakov评论称,该活动值得注意的是“常见诱饵与复杂技术设计的结合”。通过将恶意软件伪装成热门电影种子,攻击者提高了用户下载的可能性;一旦启动,多阶段恶意软件会规避检测、建立持久化,并提供远程访问。用户应对非官方来源下载的文件格外谨慎,看似无害的娱乐内容也可能成为感染载体。综合来看,MovieReaper代表了种子文件恶意软件的新一轮演进:诱饵更贴近热点内容,技术链条更模块化,C2基础设施更抗打击。防御者需在入口阻断、终端检测响应和威胁情报层面协同应对。
参考文献
- Konstantin Isakov, Pavel Cheremushkin. “The Odyssey and Trojans again: MovieReaper attacks users in multiple countries through compromised torrents.” Securelist, 2026年9月17日. https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/
- “Cybercriminals Are Hiding New Malware in Torrents for Popular Films.” Dark Reading, 2026年9月22日(新闻稿日期:2026年9月21日,内罗毕). https://www.darkreading.com/cyberattacks-data-breaches/cybercriminals-hiding-new-malware-torrents-popular-films
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《热门电影BT种子成陷阱:MovieReaper多阶段恶意框架全球攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论