文章总结: 这篇文档揭示了网络犯罪分子利用虚假电影种子文件传播恶意软件的新手法,将恶意PowerShell脚本隐藏在字幕文件中,通过多阶段感染链最终部署AgentTeslaRAT信息窃取软件。文章详细分析了攻击流程,包括从字幕文件提取恶意脚本、创建隐藏计划任务、绕过安全检测等步骤,并提醒用户避免下载盗版内容以防范此类威胁。
综合评分: 88
文章分类: 恶意软件,威胁情报,安全意识,漏洞分析,应急响应
虚假的电影 <一战再战> 种子文件在字幕中隐藏恶意软件
Rhinoer
犀牛安全
2025年12月21日 00:01
北京
一个伪造的莱昂纳多·迪卡普里奥电影《一战再战》的种子文件,将恶意 PowerShell 恶意软件加载器隐藏在字幕文件中,最终导致设备感染 Agent Tesla RAT 恶意软件。
Bitdefender 的研究人员在调查与该电影相关的检测数量激增时发现了这个恶意种子文件。
《一战再战》是保罗·托马斯·安德森执导的一部备受好评的电影,于 2025 年 9 月 26 日上映,由莱昂纳多·迪卡普里奥、西恩·潘和本尼西奥·德尔·托罗主演。
网络犯罪分子利用人们对新电影的兴趣上传恶意种子文件并不是什么新鲜事,但 Bitdefender 指出,此案的特殊之处在于其异常复杂且隐蔽的感染链。
Bitdefender解释说: “我们无法估计有多少人下载了这些文件,但我们发现这部所谓的电影有成千上万的种子用户和下载用户。”
利用字幕启动恶意软件
攻击中使用的下载的《一战再战》电影种子包含各种文件,包括一个电影文件(One Battle After Another.m2ts)、两个图像文件(Photo.jpg、Cover.jpg)、一个字幕文件(Part2.subtitles.srt)和一个显示为电影启动器的快捷方式文件(CD.lnk)。
当执行 CD 快捷方式时,它会启动 Windows 命令,提取并运行嵌入在字幕文件第 100 行和第 103 行之间的恶意 PowerShell 脚本。
然后,该 PowerShell 脚本将再次从字幕文件中提取大量 AES 加密数据块,以重建五个 PowerShell 脚本,这些脚本将被放置在“C:\Users\
提取出的 PowerShell 脚本充当恶意软件投放器,在主机上执行以下操作:
- 第 1 阶段– 使用任何可用的提取器将 One Battle After Another.m2ts 文件提取为存档。
- 第2 阶段– 创建一个隐藏的计划任务 (RealtekDiagnostics),该任务运行 RealtekCodec.bat。
- 第 3 阶段– 解码 Photo.jpg 中的嵌入二进制数据,并将恢复的文件写入 Windows 声音诊断缓存目录。
- 第 4 阶段– 确保 %LOCALAPPDATA%\Packages\Microsoft.WindowsSoundDiagnostics\Cache 存在。
- 第 5 阶段– 将 Cover.jpg 的内容提取到缓存目录中,包括批处理文件和 PowerShell 脚本。
最后阶段提取的文件用于检查 Windows Defender 是否处于活动状态、安装 Go、提取最终有效载荷(AgentTesla),并将其直接加载到内存中。
AgentTesla 是一款长期运行(自 2014 年以来)的 Windows RAT 和信息窃取程序,通常用于窃取浏览器、电子邮件、FTP 和 VPN 凭据,以及捕获屏幕截图。
虽然 Agent Tesla 并非新技术,但由于其可靠性和易于部署的特点,它仍然被广泛使用。
Bitdefender 注意到,在其他电影标题中,例如《碟中谍4:最终清算》,它观察到使用了其他词族,例如 Lumma Stealer。
来自匿名发布者的种子文件通常包含恶意软件,因此为了安全起见,建议用户完全避免盗版新电影。
信息来源:BleepingComputer
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer《虚假的电影 <一战再战> 种子文件在字幕中隐藏恶意软件》