فایل فیلمی که فیلم نیست؛ بدافزار MovieReaper صدها قربانی در چند کشور گرفته است

گیزمکس
نویسنده: فوائد مبینی
- 29 شهریور 1405
بدافزار MovieReaper پنهان شده در فایل دانلود فیلم و تورنت
بدافزار MovieReaper با سوءاستفاده از دانلود فیلم‌های محبوب، کاربران ویندوز را هدف قرار داده است.

یک بدافزار جدید با نام MovieReaper کاربران ویندوز را هدف گرفته و پشت دانلود نسخه‌های غیرقانونی فیلم‌های محبوب مخفی شده است. پژوهشگران تیم تحقیقاتی و تحلیل جهانی کسپرسکی (GReAT) می‌گویند این کمپین از دست‌کم اواسط اوت ۲۰۲۶ فعال بوده و تاکنون صدها قربانی در کشورهای مختلف شناسایی شده‌اند.

در میان قربانیان MovieReaper هم کاربران عادی و هم سازمان‌ها دیده می‌شوند. کسپرسکی مواردی را در روسیه، ترکیه، ژاپن، کنیا، اوگاندا، کلمبیا و چند کشور اروپایی از جمله اسپانیا، هلند، بلژیک و آلمان شناسایی کرده است. سازمان‌های فعال در حوزه‌های دولتی، فناوری اطلاعات، مشاوره، خرده‌فروشی، حمل‌ونقل و کشاورزی نیز در میان اهداف این عملیات قرار داشته‌اند.

یکی از نکات قابل توجه در این حمله، استفاده از نام فیلم‌های پرطرفدار برای فریب قربانیان است. کسپرسکی نمونه‌ای را شناسایی کرده که فایل مخرب با نامی شبیه نسخه 1080p فیلم The Odyssey منتشر شده بود. کاربر تصور می‌کند در حال دریافت فایل ویدئویی است، اما در واقع فایل اجرایی ویندوز را دانلود می‌کند که نخستین مرحله آلودگی را آغاز خواهد کرد.

تبلیغات

پشت این عملیات نیز یک روش توزیع غیرمعمول قرار دارد. مهاجمان به‌جای هک مستقیم تمام سایت‌های تورنت، یک مخزن عمومی فایل‌های تورنت به نام iTorrents.org را به خطر انداخته‌اند. در نتیجه، برخی ردیاب‌های تورنت که به این مخزن وابسته بودند، هنگام درخواست لینک‌های مگنت می‌توانستند فایل تورنت دستکاری‌شده را در اختیار کاربر قرار دهند.

پس از اجرای فایل آلوده، MovieReaper وارد یک زنجیره چندمرحله‌ای می‌شود. لودر اولیه تلاش می‌کند از شناسایی توسط ابزارهای امنیتی و محیط‌های آزمایشی جلوگیری کند و سپس بخش‌های بعدی بدافزار را دریافت و اجرا می‌کند. کسپرسکی می‌گوید بخش‌هایی از این بدافزار مستقیماً روی دیسک ذخیره نمی‌شوند و در حافظه اجرا می‌شوند؛ روشی که می‌تواند شناسایی تهدید را دشوارتر کند.

یکی از ویژگی‌های فنی مهم MovieReaper استفاده از بلاک‌چین سولانا برای پیدا کردن سرور فرماندهی و کنترل (C2) است. بدافزار اطلاعات مربوط به زیرساخت بعدی خود را از یک حساب مشخص در شبکه سولانا دریافت می‌کند. چنین روشی می‌تواند به مهاجمان اجازه دهد در صورت مسدود شدن یک سرور، مقصد ارتباطی را تغییر دهند بدون اینکه لازم باشد نسخه جدیدی از بدافزار را برای تمام قربانیان ارسال کنند.

MovieReaper همچنین یک چارچوب ماژولار است؛ یعنی مهاجمان می‌توانند قابلیت‌های مختلفی را به سیستم آلوده اضافه کنند. بررسی کسپرسکی نشان داده که این بدافزار می‌تواند مجموعه‌ای از عملیات مربوط به فایل‌ها را انجام دهد و به مهاجم امکان مشاهده، تغییر، کپی یا حذف فایل‌های موجود در رایانه قربانی را بدهد.

این نخستین بار نیست که فیلم‌های پرطرفدار به طعمه‌ای برای توزیع بدافزار تبدیل می‌شوند. پیش از شناسایی MovieReaper نیز پژوهشگران Malwarebytes در جریان انتشار The Odyssey نمونه‌هایی از سایت‌های جعلی و فایل‌های اجرایی تقلبی را مشاهده کرده بودند. در یکی از موارد، فایلی با نامی شبیه نسخه WEBRip فیلم ارائه می‌شد، اما پسوند .exe داشت و در واقع یک برنامه ویندوزی بود، نه فایل ویدئویی.

به همین دلیل، یکی از ساده‌ترین نشانه‌های خطر هنگام دانلود فیلم این است که فایل موردنظر با پسوند اجرایی مانند EXE ارائه شود. فایل‌های معمول فیلم مانند MP4 یا MKV برای پخش ویدئو هستند و نباید کاربر را به اجرای یک برنامه ناشناس یا نصب نرم‌افزار اضافی مجبور کنند. Malwarebytes نیز درباره کمپین‌های مرتبط با The Odyssey تأکید کرده که فایل اجرایی با ظاهر یک فیلم می‌تواند صرفاً پوششی برای اجرای کد مخرب باشد.

MovieReaper بار دیگر نشان می‌دهد که مجرمان سایبری لزوماً برای آلوده کردن رایانه‌ها به آسیب‌پذیری‌های پیچیده نیاز ندارند. گاهی استفاده از نام یک فیلم بسیار محبوب و ایجاد این تصور که کاربر در حال دانلود نسخه جدید آن است، برای متقاعد کردن قربانی به اجرای یک فایل ناشناس کافی است.

نظرات کاربرانکپی متنکپی لینک