Un cal troian, la propriu: descărcările false cu „The Odyssey" livrează un infostealer — iar victima reală e compania ta
Bitdefender a descoperit copii false ale noului film al lui Christopher Nolan, circulând ca fișiere executabile Windows denumite să pară lansări video. Payload-ul e Lumma Stealer, care ia parolele salvate, datele de plată și cookie-urile de sesiune. Pentru că un cookie de sesiune ocolește MFA, descărcarea de weekend a unui angajat pe laptopul personal poate preda atacatorului o sesiune corporativă activă.
La câteva zile după ce The Odyssey a devenit una dintre cele mai mari lansări cinematografice ale anului, cercetătorii Bitdefender au găsit atacatori care profită de moment: „descărcări" false ale filmului, circulând prin site-uri de torrente, pagini ilegale de streaming și pagini de download care prezintă fișierul drept un video legitim.
Fișierele nu sunt videoclipuri. Sunt executabile Windows, denumite exact ca fișierele grupurilor de release pe care se așteaptă să le vadă un vizitator al site-urilor de piraterie — exemplele documentate de cercetători includ „the odyssey 2160phd (2026) engsubs eztv.exe", „the odyssey 2026 1080p h264-djt.exe" și „the odyssey 2026 1080p webrip-lama.exe". Denumirea imită convențiile reale suficient de bine încât să treacă de o privire rapidă a cuiva obișnuit cu aceste site-uri.
Payload-ul: Lumma Stealer
Ce rulează e Lumma Stealer, un infostealer dezvoltat în Rusia. Potrivit cercetării, recoltează credențiale de autentificare și de plată, cookie-uri de sesiune, istoricul de navigare, unelte de acces la distanță, aplicații de comunicare și documente și fișiere locale.
Citește lista așa cum ar citi-o un atacator. Nu e o listă de lucruri furate de la o persoană; e lista a tot ce știe calculatorul unei persoane despre angajatorul ei.
De ce „era laptopul meu personal" nu e o apărare
Elementul din acea listă care ar trebui să îngrijoreze cel mai mult echipele de securitate e cookie-ul de sesiune. O parolă furată poate fi resetată. Un cookie de sesiune furat e o sesiune vie, deja autentificată — ocolește complet ecranul de login și, odată cu el, autentificarea multi-factor satisfăcută la începutul sesiunii.
E aceeași slăbiciune structurală pe care am descris-o la campaniile ConsentFix și CaptiveCrunch: furtul modern de credențiale țintește tot mai mult token-uri și sesiuni, nu parole, tocmai pentru că token-urile supraviețuiesc resetărilor de parolă și nu cer MFA din nou. Mecanismul de livrare e aici mai grosolan — o persoană care dă dublu-clic pe un fișier — dar rezultatul e identic.
Dacă acea persoană s-a autentificat vreodată în emailul de serviciu, într-o consolă cloud, într-un manager de parole sau într-un VPN din același profil de browser, granița dintre „dispozitiv personal" și „breșă corporativă" nu există în niciun fel pe care atacatorul să îl respecte. Datele de sesiune furate sunt împachetate și vândute pe piețele criminale și reprezintă o cale frecventă către accesul inițial pe care echipele de ransomware îl cumpără, în loc să îl obțină singure.
Regula care merită predată
Orice lecție bună de awareness se reduce la o propoziție pe care oamenii și-o pot aminti sub presiune. Iat-o: un film nu e niciodată un .exe.
Fișierele video reale sunt .mp4, .mkv, .avi. Un executabil denumit după un film e malware, fără excepție — nu există niciun scenariu legitim în care vizionarea unui film cere rularea unui program descărcat de pe un torrent. E aceeași formă ca regula din articolul despre ClickFix (niciun CAPTCHA nu îți cere să lipești o comandă) și ca cea din campania pe Wi-Fi-ul hotelurilor (nicio actualizare legitimă nu apare imediat după ce te conectezi la o rețea publică). Specifică, memorabilă și imună la creativitatea atacatorului în orice altă parte a lanțului.
Un detaliu face lucrurile mai grele în practică: Windows ascunde implicit extensiile cunoscute, așa că un fișier numit de fapt „the.odyssey.2026.mp4.exe" poate fi afișat simplu ca „the.odyssey.2026.mp4". Activarea afișării extensiilor e o modificare de două minute care înlătură complet deghizarea și își are locul în orice standard de întărire a dispozitivelor.
E un tipar, nu un incident
- Cercetătorii notează o campanie aproape identică în 2025, folosind descărcări false ale filmului Mission: Impossible – The Final Reckoning. Filmul se schimbă; mecanismul nu
- Aceeași logică alimentează transmisiunile sportive false, descărcările de albume „scurse", software-ul crăpat, uneltele „premium gratuite" și, în registru corporativ, site-urile false de aplicații Windows și SEO poisoning-ul pe care le-am acoperit la începutul lunii
- Fiecare moment cultural mare și așteptat e acum o campanie de malware programată, pentru că atacatorii știu exact când va crește cererea și exact ce vor căuta oamenii
- Așteaptă-te la valul următor în jurul următoarei lansări majore și informează oamenii înainte, nu după
Ce ar trebui să facă efectiv organizațiile
Sfatul Bitdefender e versiunea simplă: folosește servicii de streaming recunoscute și legitime și ține la zi software-ul de securitate și sistemele. Pentru o organizație, partea grea e să te asiguri că acel mesaj ajunge la oameni când sunt acasă, vineri seara, nu doar când citesc un document de politică internă, la birou.
Exact pentru asta e construit Awarely Learning — awareness bazat pe scenarii, în română și engleză, care acoperă situațiile pe care oamenii chiar le întâlnesc, cu simulări de phishing și inginerie socială, teste, certificate verificabile și un audit trail imutabil care satisface obligația de training din NIS2, prin OUG 155/2024.
- Activează afișarea extensiilor de fișier pe toate stațiile Windows și include-o în imaginea standard
- Separă profilurile de browser de muncă și personale și cere accesul corporativ printr-un profil sau dispozitiv administrat — e controlul care limitează raza de impact când un obicei personal iese prost
- Include revocarea sesiunilor și a token-urilor în manualul de răspuns. Dacă un dispozitiv e suspectat de infectare cu infostealer, resetarea parolei nu e suficientă; sesiunile trebuie invalidate, iar dispozitivul tratat ca fiind compromis
- Urmărește activitatea de sesiune anormală și deplasările imposibile, adesea primul semn vizibil că un cookie furat e reutilizat
- Vorbește despre asta fără moralizare. Oamenii descarcă filme. Un program care își face angajații de rușine produce tăcere, iar tăcerea transformă un laptop infectat într-un incident neraportat
Surse verificate
Awarely Learning
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 7 august 2026
Valul ajunge la bănci: ransomware la Techventures Bank și cele trei cronometre de raportare pe care le are simultan o bancă din România
Awarely Learning · 7 august 2026
NIS2 se modifică, iar ENISA primește un buget cu peste 75% mai mare: ce schimbă pachetul de securitate cibernetică al UE pentru tine