همزمان با استقبال گسترده از فیلم The Odyssey به کارگردانی کریستوفر نولان، مجرمان سایبری از علاقه کاربران به تماشای رایگان این فیلم سوءاستفاده کردهاند.
پژوهشگران امنیتی گزارش دادهاند که نسخههای جعلی و غیرقانونی فیلم در برخی سایتهای تورنت و دانلود، به Lumma Stealer آلوده شدهاند؛ بدافزاری که برای سرقت اطلاعات حساس کاربران ویندوز طراحی شده است.
فیلم جدید نولان، طعمه تازه مجرمان سایبری
# بررسیهای شرکت امنیتی Bitdefender نشان میدهد مهاجمان خیلی سریع از محبوبیت The Odyssey برای توزیع بدافزار استفاده کردهاند. فایلهایی که ظاهراً نسخههای باکیفیت فیلم هستند، در واقع برنامههای مخرب ویندوز هستند و اجرای آنها میتواند اطلاعات موجود روی سیستم را در اختیار مهاجمان قرار دهد.
این نخستین بار نیست که مجرمان سایبری از فیلمهای بسیار موردانتظار برای انتشار بدافزار استفاده میکنند. Malwarebytes نیز تنها چند ساعت پس از اکران The Odyssey، نمونههایی از کلاهبرداریهای مرتبط با نسخههای غیرقانونی فیلم را شناسایی کرده بود. در یکی از موارد، فایل معرفیشده بهعنوان نسخه 1080p فیلم در حقیقت یک فایل اجرایی ویندوز با پسوند .exe بود.
Lumma Stealer چه اطلاعاتی را سرقت میکند؟
# Lumma Stealer یک بدافزار سرقت اطلاعات (Infostealer) برای سیستمعامل ویندوز است که از سال ۲۰۲۲ در حملات سایبری مورد استفاده قرار گرفته و بهصورت مدل Malware-as-a-Service نیز در اختیار مجرمان قرار گرفته است.
این بدافزار میتواند اطلاعاتی مانند رمزهای عبور ذخیرهشده در مرورگرها، کوکیها، اطلاعات تکمیل خودکار فرمها، دادههای کیف پولهای رمزارزی، توکنهای نشست و برخی اطلاعات احراز هویت را هدف قرار دهد. در نتیجه، آلودگی تنها به از دست رفتن فایلهای کامپیوتر محدود نمیشود و میتواند زمینه دسترسی غیرمجاز به حسابهای آنلاین را نیز فراهم کند.
فایل فیلم را دانلود کردید؟ مراقب پسوند باشید
# یکی از سادهترین نشانههای خطر، پسوند فایل است. یک فایل ویدیویی معمولاً نباید برای پخش فیلم به شکل یک فایل اجرایی .exe ارائه شود. Malwarebytes در بررسی خود فایلی را مشاهده کرده که با نامی شبیه نسخه WEBRip فیلم تبلیغ میشد، اما در واقع یک برنامه اجرایی ویندوز بود.
همچنین مجرمان ممکن است از آیکونهای مشابه فایلهای ویدیویی یا نرمافزارهایی مانند VLC استفاده کنند تا کاربر تصور کند فایل دانلودشده یک فیلم عادی است.
مهمترین نشانههای یک فایل مشکوک
# | نشانه | دلیل نگرانی |
| پسوند EXE | فایل اجرایی است و نباید بهعنوان فیلم اجرا شود |
| آیکون ویدیویی جعلی | ممکن است برای فریب کاربر استفاده شده باشد |
| درخواست اجرای فایل برای پخش فیلم | پخشکننده ویدیو معمولاً نیازی به اجرای فایل ناشناس ندارد |
| دانلود از سایت ناشناس | احتمال دستکاری فایل و انتشار بدافزار بیشتر است |
| پیغام نصب Codec یا افزونه ناشناس | میتواند پوششی برای اجرای بدافزار باشد |
حتی تورنت با تعداد Seed بالا هم تضمین امنیت نیست
# یکی از نکات مهم در گزارش Malwarebytes این است که تعداد زیاد Seeder در یک فایل تورنت الزاماً به معنای سالمبودن آن نیست. کاربران ممکن است بدون اطلاع از ماهیت واقعی فایل، آن را مجدداً به اشتراک بگذارند و باعث گسترش فایل آلوده شوند.
از طرف دیگر، کمپینهای بدافزاری مربوط به محتوای غیرقانونی موضوع جدیدی نیستند. Kaspersky نیز پیشتر گزارش کرده بود که مهاجمان از سایتهای توزیع نرمافزار و بازیهای کرکشده برای انتشار بدافزارهای سرقت اطلاعات استفاده کردهاند و در برخی زنجیرههای حمله، Lumma Stealer نیز مشاهده شده است.
اگر فایل مشکوک را اجرا کردیم چه کنیم؟
# اگر کاربر فایل مشکوکی را اجرا کرده باشد، بهتر است سیستم را از اینترنت جدا کرده و یک اسکن کامل امنیتی انجام دهد. همچنین تغییر رمزهای حسابهای مهم از یک دستگاه سالم و بررسی نشستهای فعال حسابها میتواند ضروری باشد؛ بهخصوص اگر مرورگر حاوی رمزهای عبور یا اطلاعات حساس بوده باشد.
بهطور کلی، بهترین راه پیشگیری این است که فیلمها و نرمافزارها از منابع رسمی و معتبر دریافت شوند و کاربر به فایلهایی که با عنوان فیلم اما با پسوند اجرایی عرضه میشوند اعتماد نکند.
محبوبیت فیلمهای جدید، فرصت مناسبی برای مهاجمان سایبری ایجاد میکند تا کاربران عجول را با وعده تماشای رایگان فریب دهند. پرونده The Odyssey نیز نمونه تازهای از همین روش است؛ جایی که یک فایل ظاهراً سینمایی میتواند در واقع ابزار سرقت اطلاعات باشد. گزارشهای Bitdefender و Malwarebytes نشان میدهد هیچ فیلمی ارزش به خطر انداختن رمزهای عبور، حسابهای آنلاین و اطلاعات مالی را ندارد.