文章总结: Kaspersky披露MovieReaper多阶段恶意框架,通过篡改公共种子仓库itorrents[.]org,将恶意软件伪装成热门电影种子传播。攻击链含反沙箱、内存执行、UAC绕过及持久化,利用Solana区块链作C2基础设施增强韧性。已致数百名受害者,横跨多国多行业。建议用户谨慎下载、组织部署EDR等防护,并关注IoC指标。
综合评分: 92
文章分类: 恶意软件,威胁情报,应急响应,安全运营,漏洞预警
热门电影BT种子成陷阱:MovieReaper多阶段恶意框架全球攻击
原创
网空闲话
网空闲话
网空闲话plus
2026年9月22日 07:07
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年9月17日,Kaspersky 全球研究与分析团队(GReAT)发布技术报告,披露一个此前未知的模块化、多阶段恶意框MovieReaper。Dark Reading 9月22日刊发的报道进一步确认,该活动至少自2026年8月中旬起活跃,且仍在持续。攻击者通过篡改公共种子文件仓库,将恶意软件伪装成热门电影,包括《奥德赛》(The Odyssey),诱导用户下载执行。Kaspersky 产品将该威胁检测为HEUR:Trojan.Win64.Agent.gen。
一、背景与入口:被篡改的种子仓库
种子追踪器长期被网络犯罪者滥用。Kaspersky此前研究显示,网络罪犯反复将种子文件作为初始感染向量,借助木马化破解程序和安装包触达大量用户,盗版软件安装指南还常要求用户关闭杀毒软件,使其忽视风险。
此次MovieReaper活动的关键变化在于:攻击者并未逐个攻陷种子追踪器,而是修改了广泛使用的公共种子文件仓库 itorrents[.]org。依赖该仓库的追踪器因此无意中向用户分发恶意种子文件。截至9月17日技术报告发布时,该归档仍处于被篡改状态。用户通过磁力链接下载种子时,合法归档会返回不同的种子文件,最终导致下载恶意加载器。Dark Reading也确认,一个流行的公共种子文件归档被入侵并用于投递恶意载荷。
二、攻击链条:从电影种子到远程控制
MovieReaper 感染链分为多阶段,仅初始阶段落盘,其余尽量在内存执行。初始可执行文件常以电影名称命名,例如 “the odyssey (2026) [1080p] [webrip] [5.1].exe”。文件名较长,意在隐藏末尾的 EXE 扩展名,并使用知名应用图标伪装。技术报告称,多个下载来源使用相同文件哈希(MD5:A0B13781EDD7CFDAB13D79AFFF3C83C1)。
用户手动启动后,加载器建立全局互斥体,确保同一时间只有一个实例运行,例如 Global\fnulSktzSqvVLXHU。它执行反沙箱操作,避免调用LoadLibrary和 GetProcAddress,而是通过PEB的Ldr字段遍历已加载库,手动解析 DLL 获取函数地址。随后,加载器连接C2域名deadhub[.]org,失败时回退到 IP 193.23.118[.]155,使用明文 HTTP 下载 shellcode 分片。请求路径伪装成图片资源,例如 /cloud/v192.4/ui/sync-status-icons.png。Shellcode 被映射到 RWX 内存执行,加载器还通过向量化异常处理、调试断点和原始系统调用重定向,调用未文档化的 ntdll 函数 EtwpCreateEtwThread 执行代码。
第二阶段通过 HTTPS 请求 Solana 区块链的 /getAccountInfo 端点,查询账户 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm。响应数据字段包含base64编码的第二C2地址,并用 shellcode 内静态 XOR 密钥加密。攻击者还使用 Solana程序CSiY8bQLBYPdfPWkwipBzH6sijTVQVVsA279JQdvwHtL 存储数据。利用区块链作为端点分发层,可提高活动稳定性,增强对抗下架和封锁的能力。第二 C2通信严格使用HTTPS,配合TLS固定证书,并以nanopb protobuf库作为数据容器。该阶段可解析COFF文件、加载到内存并执行 module_init,为后续模块扩展提供接口。
第三阶段执行 UAC 绕过和持久化,使用公开技术,将原始二进制伪装为 C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe,并重启自身。重生进程带特殊命令行参数,可跳过大部分反沙箱检查,直接下载第二阶段载荷。恶意软件通过beacon向远程服务器发送标志,表明是否从Telemetry文件夹运行,使 C2区分首次运行和重生实例。最终模块是“文件管理器”,暴露21 个命令,使操作员获得受害者主机文件系统访问权限:下载、上传、读取文件,列出和枚举目录,创建、复制、重命名、移动、删除、chmod、创建符号链接,并通过预览和缩略图命令在真正提取前窃取图像和文件预览。报告推测,其他模块可能根据操作员需求按需加载。
三、目的与影响:数百受害者与多行业目标
Kaspersky已识别出数百名受害者,包括个人用户和组织。新闻稿列出的国家包括俄罗斯、土耳其、日本、肯尼亚、乌干达、哥伦比亚,以及西班牙、荷兰、比利时、德国等欧洲国家;技术报告还提及芬兰、尼泊尔、坦桑尼亚、加纳等。Dark Reading特别指出,非洲的肯尼亚和乌干达已发现受害者。组织受害者横跨企业、政府、IT、咨询、零售、运输和农业等行业。
从能力看,MovieReaper的目标并非简单投放单一木马,而是建立模块化、可扩展的远程控制框架:利用热门电影诱饵实现大规模感染,通过持久化和UAC绕过维持访问,通过文件管理器远程操控文件系统并窃取预览信息,通过 Solana 区块链存储C2地址提高基础设施韧性。第二C2 IP包括208.64.33[.]90和208.94.246[.]53,基础设施使用多家商业托管提供商。由于活动仍在进行,且种子归档仍被篡改,后续感染风险持续存在。
四、防范与处置:用户和组织的应对建议
Kaspersky建议用户:谨慎对待下载,游戏和模组应仅从官方或信誉良好的网站安装;使用强安全解决方案,如Kaspersky Premium;切勿为了下载文件或软件而关闭杀毒软件或安全工具。
对组织,建议制定工作设备上第三方软件的明确使用指南;采用Kaspersky Next产品线中的EPP、EDR 和 XDR 能力,实现实时保护、威胁可见性以及调查和响应;借助 Kaspersky Threat Intelligence获得跨事件管理周期的威胁上下文;若缺乏安全专业知识,可采用Compromise Assessment、Managed Detection and Response 和 Incident Response等托管安全服务。
技术层面,防御者可关注报告提供的IoC,包括域名deadhub[.]org、IP 193.23.118[.]155、208.64.33[.]90、208.94.246[.]53,文件哈希A0B13781EDD7CFDAB13D79AFFF3C83C1,文件路径 %ProgramData%\Microsoft\Windows\Telemetry\msedge.exe,以及互斥体 Global\fnulSktzSqvVLXHU、Global\E4AyDKzvEhe2hgAr 等。
五、后续研判:抗打击设计与复用风险
Kaspersky 研究显示,同一攻击者的活动可追溯到2025年10月。尽管活动不断演变,武器库扩大,加载器更难检测,但模式保持一致:编码字符串、通过明文HTTP下载部分shellcode,以及多种规避沙箱和虚拟机的技术。Kaspersky表示将继续监控该攻击者的活动。
技术报告指出,第一阶段是最明确的阻断机会:它依赖单一特定域名和单一 IP提供 shellcode,拿下该服务器可阻止后续感染阶段。但第二阶段使用Solana区块链作为 C2,更难以通过常规基础设施下架来阻断。该框架具有自包含、模块化和内存执行特点,未来只需极少修改即可复用于其他活动。
Kaspersky GReAT安全专家Konstantin Isakov评论称,该活动值得注意的是“常见诱饵与复杂技术设计的结合”。通过将恶意软件伪装成热门电影种子,攻击者提高了用户下载的可能性;一旦启动,多阶段恶意软件会规避检测、建立持久化,并提供远程访问。用户应对非官方来源下载的文件格外谨慎,看似无害的娱乐内容也可能成为感染载体。综合来看,MovieReaper代表了种子文件恶意软件的新一轮演进:诱饵更贴近热点内容,技术链条更模块化,C2基础设施更抗打击。防御者需在入口阻断、终端检测响应和威胁情报层面协同应对。
参考文献
- Konstantin Isakov, Pavel Cheremushkin. “The Odyssey and Trojans again: MovieReaper attacks users in multiple countries through compromised torrents.” Securelist, 2026年9月17日. https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/
- “Cybercriminals Are Hiding New Malware in Torrents for Popular Films.” Dark Reading, 2026年9月22日(新闻稿日期:2026年9月21日,内罗毕). https://www.darkreading.com/cyberattacks-data-breaches/cybercriminals-hiding-new-malware-torrents-popular-films
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话
网空闲话《热门电影BT种子成陷阱:MovieReaper多阶段恶意框架全球攻击》