главное в кибербезопасности Читать в канале
Атаки и утечки 17 сентября 2026 4 мин

MovieReaper: новый троян распространяется через торренты с использованием блокчейна

Торрент-трекеры распространяют троян MovieReaper

Вредоносное ПО MovieReaper распространяется через скомпрометированные торрент-трекеры. Троян маскируется под популярные фильмы и игры. Злоумышленники используют торренты как первоначальный вектор заражения. Инструкции по установке пиратского ПО часто предписывают пользователям отключать антивирус. Это приучает их игнорировать потенциальные угрозы.

Загрузчик MovieReaper использует блокчейн для C2-инфраструктуры

MovieReaper представляет собой модульный многоэтапный фреймворк. Кампания началась с массового заражения через скомпрометированное файловое хранилище. Злоумышленники взломали публичный репозиторий itorrents[.]org. Трекеры, полагающиеся на этот репозиторий, начали распространять вредоносные торрент-файлы. Этот подход позволяет охватить пользователей нескольких трекеров одновременно. Архив остается скомпрометированным на дату публикации отчета. При попытке загрузки торрента легитимный архив возвращает вредоносный файл. Этот файл служит загрузчиком для фреймворка MovieReaper.

Загрузчик инициирует цепочку заражения. Вредоносная нагрузка исполняется в памяти. Только загрузчик попадает на диск перед выполнением. Это помогает избежать обнаружения последующих этапов. Вредоносное ПО не подвергнуто сильной обфускации. Строки зашифрованы с помощью собственного потокового шифра. Большинство контрмер направлены на избежание обнаружения антивирусными песочницами. Загрузчик распространялся под разными именами, например, the odyssey (2026) [1080p] [webrip] [5.1].exe. Хэш файла MD5: A0B13781EDD7CFDAB13D79AFFF3C83C1 оставался идентичным. Исполняемый файл маскируется под известное приложение, например, VLC. Имена файлов длинные, чтобы скрыть расширение .exe. После запуска приложение устанавливает глобальный мьютекс. Это гарантирует выполнение только одного загрузчика. Вредоносное ПО избегает вызовов LoadLibrary и GetProcAddress. Вместо этого оно ищет загруженные библиотеки вручную. Затем выполняется парсинг DLL для вычисления адреса функции. После проверок загрузчик устанавливает сетевое соединение с C2-веб-сервером. Он загружает шеллкод и выполняет его в памяти. Загрузчик декодирует доменное имя https://deadhub[.]org. При неудачном соединении используется IP-адрес http://193.23.118[.]155. Вредоносное ПО выбирает случайную группу строк и использует их в качестве пути в HTTP-запросе. Примеры URL: /cloud/v192.4/ui/sync-status-icons.png, /cloud/v192.4/onboarding/welcome-bg.jpg. После выполнения шеллкода загрузчик регистрирует векторный обработчик исключений. Он перезаписывает адрес обработчика в памяти. Это перенаправляет поток управления в функцию, выполняющую системный вызов NtProtectVirtualMemory. Затем запускается недокументированная функция ntdll EtwpCreateEtwThread. Она используется для выполнения кода и запуска шеллкода.

Вторая стадия вредоносного ПО выполняет HTTPS-запрос к блокчейну Solana. Запрос идет по эндпоинту /getAccountInfo для аккаунта 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. В ответе поле data содержит base64-кодированный адрес второго C2. Этот адрес зашифрован статическим XOR-ключом. Для хранения данных используется программа, развернутая в блокчейн-сети Solana (адрес: CSiY8bQLBYPdfPWkwipBzH6sijTVQVVsA279JQdvwHtL). Использование блокчейна Solana повышает стабильность кампании. Это затрудняет блокировку инфраструктуры защитниками. Вредоносная нагрузка второй стадии взаимодействует с C2 строго через HTTPS. Используется закрепленный TLS-сертификат. Для передачи данных применяется библиотека nanopb. Основная логика импланта парсит COFF-файл. Он загружается в память и выполняет функцию module_init. Это расширяет список команд.

Стадия 3 осуществляет обход UAC и закрепление в системе. Исходный бинарный файл маскируется под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe. Процесс перезапускается. Перезапущенный процесс стартует с исходного загрузчика. Он пропускает проверки на наличие песочницы и загружает вторую стадию. Загружается новый модуль со второго C2-сервера. Флаг в запросе к удаленному серверу указывает, запущен ли имплант из папки Telemetry. Это позволяет C2-серверу отличать первый запуск от последующих.

Финальный модуль («file manager») содержит 21 команду. Они предоставляют оператору доступ к файловой системе. Оператор может скачивать, загружать и читать файлы. Он может просматривать и перечислять каталоги. Поддерживаются команды создания, копирования, переименования, перемещения, удаления файлов. Также доступны команды изменения прав доступа и создания символических ссылок. Предусмотрены команды предварительного просмотра и миниатюр для эксфильтрации превью изображений и файлов. Возможно, другие модули будут загружаться по требованию оператора.

Злоумышленники используют ресурсы различных коммерческих хостинг-провайдеров для C2-инфраструктуры. Кампания использует блокчейн Solana через RPC-эндпоинт api.mainnet.solana.com для доставки адреса C2-сервера. Этот подход предоставляет децентрализованное хранилище для адресов C2. Это добавляет уровень отказоустойчивости и затрудняет прерывание кампании. Хэши файлов: 4334BBAEA8DE33BF9D845E9B4E4E3BC2, 4843F9FAFCAE492F11E2D4D33DBB4CDD, 5310CABAE3FBE6DB8742849B588093F9, A0B13781EDD7CFDAB13D79AFFF3C83C1, 70060341CA.

Кампания затронула пользователей в Европе, Азии и Африке

Попытки заражения выявлены в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Кампания затронула организации из различных отраслей. Среди них коммерческие предприятия, госсектор, ИТ, консалтинг, розничная торговля, транспорт и сельское хозяйство. Продукты «Лаборатории Касперского» обнаруживают эту угрозу как HEUR:Trojan.Win64.Agent.gen.

Блокировка доменного имени и IP-адреса остановит цепочку заражения

Активность данного актора прослеживается с октября 2025 года. Кампания эволюционировала, авторы вредоносного ПО расширили арсенал и усложнили обнаружение загрузчика. Общая схема осталась прежней: закодированные строки и части шеллкода загружаются по HTTP. Используются различные техники для обхода песочниц и виртуальных машин. Наиболее очевидная возможность сорвать кампанию — блокировка на первом этапе. Используется одно доменное имя и один IP-адрес для раздачи шеллкода. Их блокировка остановит дальнейшую цепочку заражения. Это нейтрализует и вредоносную нагрузку второй стадии. Автономность, модульность и выполнение фреймворка в оперативной памяти создают потенциал для его повторного использования. Минимальные доработки позволят использовать его в будущих кампаниях.

Опубликовано в канале 17 сентября, 16:34

Каждый материал сайта выходит в канале в тот же момент.

Источник: Securelist