یک بدافزار جدید با نام MovieReaper کاربران ویندوز را هدف گرفته و پشت دانلود نسخههای غیرقانونی فیلمهای محبوب مخفی شده است. پژوهشگران تیم تحقیقاتی و تحلیل جهانی کسپرسکی (GReAT) میگویند این کمپین از دستکم اواسط اوت ۲۰۲۶ فعال بوده و تاکنون صدها قربانی در کشورهای مختلف شناسایی شدهاند.
در میان قربانیان MovieReaper هم کاربران عادی و هم سازمانها دیده میشوند. کسپرسکی مواردی را در روسیه، ترکیه، ژاپن، کنیا، اوگاندا، کلمبیا و چند کشور اروپایی از جمله اسپانیا، هلند، بلژیک و آلمان شناسایی کرده است. سازمانهای فعال در حوزههای دولتی، فناوری اطلاعات، مشاوره، خردهفروشی، حملونقل و کشاورزی نیز در میان اهداف این عملیات قرار داشتهاند.
یکی از نکات قابل توجه در این حمله، استفاده از نام فیلمهای پرطرفدار برای فریب قربانیان است. کسپرسکی نمونهای را شناسایی کرده که فایل مخرب با نامی شبیه نسخه 1080p فیلم The Odyssey منتشر شده بود. کاربر تصور میکند در حال دریافت فایل ویدئویی است، اما در واقع فایل اجرایی ویندوز را دانلود میکند که نخستین مرحله آلودگی را آغاز خواهد کرد.
پشت این عملیات نیز یک روش توزیع غیرمعمول قرار دارد. مهاجمان بهجای هک مستقیم تمام سایتهای تورنت، یک مخزن عمومی فایلهای تورنت به نام iTorrents.org را به خطر انداختهاند. در نتیجه، برخی ردیابهای تورنت که به این مخزن وابسته بودند، هنگام درخواست لینکهای مگنت میتوانستند فایل تورنت دستکاریشده را در اختیار کاربر قرار دهند.
پس از اجرای فایل آلوده، MovieReaper وارد یک زنجیره چندمرحلهای میشود. لودر اولیه تلاش میکند از شناسایی توسط ابزارهای امنیتی و محیطهای آزمایشی جلوگیری کند و سپس بخشهای بعدی بدافزار را دریافت و اجرا میکند. کسپرسکی میگوید بخشهایی از این بدافزار مستقیماً روی دیسک ذخیره نمیشوند و در حافظه اجرا میشوند؛ روشی که میتواند شناسایی تهدید را دشوارتر کند.
یکی از ویژگیهای فنی مهم MovieReaper استفاده از بلاکچین سولانا برای پیدا کردن سرور فرماندهی و کنترل (C2) است. بدافزار اطلاعات مربوط به زیرساخت بعدی خود را از یک حساب مشخص در شبکه سولانا دریافت میکند. چنین روشی میتواند به مهاجمان اجازه دهد در صورت مسدود شدن یک سرور، مقصد ارتباطی را تغییر دهند بدون اینکه لازم باشد نسخه جدیدی از بدافزار را برای تمام قربانیان ارسال کنند.
MovieReaper همچنین یک چارچوب ماژولار است؛ یعنی مهاجمان میتوانند قابلیتهای مختلفی را به سیستم آلوده اضافه کنند. بررسی کسپرسکی نشان داده که این بدافزار میتواند مجموعهای از عملیات مربوط به فایلها را انجام دهد و به مهاجم امکان مشاهده، تغییر، کپی یا حذف فایلهای موجود در رایانه قربانی را بدهد.
این نخستین بار نیست که فیلمهای پرطرفدار به طعمهای برای توزیع بدافزار تبدیل میشوند. پیش از شناسایی MovieReaper نیز پژوهشگران Malwarebytes در جریان انتشار The Odyssey نمونههایی از سایتهای جعلی و فایلهای اجرایی تقلبی را مشاهده کرده بودند. در یکی از موارد، فایلی با نامی شبیه نسخه WEBRip فیلم ارائه میشد، اما پسوند .exe داشت و در واقع یک برنامه ویندوزی بود، نه فایل ویدئویی.
به همین دلیل، یکی از سادهترین نشانههای خطر هنگام دانلود فیلم این است که فایل موردنظر با پسوند اجرایی مانند EXE ارائه شود. فایلهای معمول فیلم مانند MP4 یا MKV برای پخش ویدئو هستند و نباید کاربر را به اجرای یک برنامه ناشناس یا نصب نرمافزار اضافی مجبور کنند. Malwarebytes نیز درباره کمپینهای مرتبط با The Odyssey تأکید کرده که فایل اجرایی با ظاهر یک فیلم میتواند صرفاً پوششی برای اجرای کد مخرب باشد.
MovieReaper بار دیگر نشان میدهد که مجرمان سایبری لزوماً برای آلوده کردن رایانهها به آسیبپذیریهای پیچیده نیاز ندارند. گاهی استفاده از نام یک فیلم بسیار محبوب و ایجاد این تصور که کاربر در حال دانلود نسخه جدید آن است، برای متقاعد کردن قربانی به اجرای یک فایل ناشناس کافی است.