انتشار بدافزار Lumma Stealer با فیلم ادیسه
تنها چند روز پس از عرضه فیلم The Odyssey (2026)، مجرمان سایبری سوءاستفاده از محبوبیت این اثر را آغاز کردهاند. پژوهشگران شرکت امنیتی بیتدیفندر (Bitdefender) چندین فایل مخرب را شناسایی کردهاند که با نام نسخههای غیرقانونی این فیلم در اینترنت منتشر شدهاند.
بر اساس گزارش منتشر شده از سوی بیتدیفندر، برخی کاربران تلاش کردهاند فایلهایی را دانلود کنند که ظاهراً نسخههای مختلف فیلم ادیسه (The Odyssey) هستند. با این حال، این فایلها در واقع فایلهای اجرایی تحت Windows هستند و بهجای پخش فیلم، بدافزار Lumma Stealer را روی سیستم قربانی اجرا میکنند.
مهاجمان بدافزار را پشت نام نسخههای ویدیویی پنهان کردهاند
پژوهشگران چند نمونه از نام فایلهایی را که برای فریب کاربران استفاده شدهاند، شناسایی کردهاند. از جمله:
the odyssey 2160phd (2026) engsubs eztv.exethe odyssey 2026 1080p h264-djt.exethe odyssey 2026 1080p webrip-lama.exe
پسوند EXE نشان میدهد که این فایلها برنامههای اجرایی Windows هستند، نه فایلهای ویدیویی معمولی. با این حال، مهاجمان تلاش کردهاند ظاهر و نام فایلها را مشابه نسخههای واقعی فیلمهای منتشرشده در سایتهای Torrent و منابع غیررسمی کنند.
بیتدیفندر تأکید کرده است که فهرست فایلهای شناساییشده کامل نیست و احتمال دارد مهاجمان از نامهای دیگری نیز برای توزیع همین بدافزار استفاده کنند.
حمله جدید نیست؛ فقط نام فیلم تغییر کرده است
استفاده از فیلمهای محبوب برای انتشار بدافزار روش جدیدی محسوب نمیشود. پژوهشگران امنیت سایبری در سال ۲۰۲۵ نیز کمپین مشابهی را شناسایی کرده بودند که در آن نسخههای جعلی فیلم Mission: Impossible – The Final Reckoning برای توزیع Lumma Stealer مورد استفاده قرار گرفتند.
در کمپین جدید، مهاجمان همان الگوی موفق را با یک فیلم پربازدید دیگر تکرار کردهاند. فیلمهای مورد انتظار معمولاً حجم زیادی از جستوجوهای اینترنتی را ایجاد میکنند و همین موضوع فرصت مناسبی برای مجرمان سایبری فراهم میکند.
این تهدید نیز محدود به فیلمها نیست. سریالهای محبوب، بازیهای کرکشده و نسخههای غیررسمی نرمافزارها نیز از جمله ابزارهایی هستند که مهاجمان برای انتشار Lumma Stealer و سایر بدافزارهای سرقت اطلاعات به کار میگیرند.
Lumma Stealer چه اطلاعاتی را سرقت میکند؟
Lumma Stealer که با نام LummaC2 نیز شناخته میشود، یکی از بدافزارهای مطرح در خانواده بدافزارهای سرقت اطلاعات است. این بدافزار برای جمعآوری اطلاعات حساس از سیستم قربانی طراحی شده است.
از جمله اطلاعاتی که Lumma Stealer میتواند هدف قرار دهد میتوان به موارد زیر اشاره کرد:
- گذرواژههای ذخیرهشده در مرورگرها
- کوکیهای احراز هویت
- اطلاعات پرداخت ذخیرهشده
- کیف پولهای رمزارزی
- اطلاعات تکمیل خودکار فرمها
- اطلاعات دسترسی به سرویسهای Remote Desktop
- سایر دادههای حساس ذخیرهشده روی سیستم
یکی از ویژگیهای خطرناک این بدافزار، توانایی سرقت کوکیهای نشست مرورگر است. در چنین شرایطی، مهاجم ممکن است بتواند به برخی حسابهای کاربری قربانی دسترسی پیدا کند؛ حتی اگر حساب موردنظر از احراز هویت چندمرحلهای (MFA) استفاده کند.
فایل مخرب میتواند شبیه ویدیو یا VLC باشد
یکی از دلایل موفقیت این روش، اتکای آن به فریب بسیار ساده کاربران است. فردی که به دنبال نسخه غیررسمی یک فیلم است، ممکن است انتظار داشته باشد فایل دانلودشده نامی غیرمعمول، فرمت فشرده یا حتی یک نصبکننده داشته باشد.
مهاجمان نیز از همین انتظار سوءاستفاده میکنند.
آنها میتوانند آیکون فایل اجرایی را به شکلی تغییر دهند که شبیه VLC Media Player یا یک فایل ویدیویی به نظر برسد. در نتیجه، کاربر ممکن است بدون توجه به ماهیت واقعی فایل، آن را اجرا کند.
این مشکل در Windows زمانی جدیتر میشود که نمایش پسوند فایلها غیرفعال باشد. در تنظیمات پیشفرض بسیاری از نصبهای Windows، پسوند فایلها در File Explorer نمایش داده نمیشود. بنابراین ممکن است کاربر تنها آیکون یک فایل را ببیند و متوجه نشود که فایل موردنظر در واقع یک فایل اجرایی با پسوند .exe است.
شناسایی ارتباط با زیرساخت Lumma Stealer
پژوهشگران بیتدیفندر در جریان بررسی نمونههای مخرب، تلاش بدافزار برای برقراری ارتباط با زیرساختهای مرتبط با Lumma Stealer را نیز مشاهده کردند.
برخی از دامنههای شناساییشده عبارتاند از:
auditva[.]cyoumyroayy[.]cyoulogmabx[.]click
بر اساس گزارش بیتدیفندر، زیرساختهای شناساییشده مسدود شدهاند و در نتیجه، کاربران محصولات امنیتی این شرکت از برقراری ارتباط موفق بدافزار با این زیرساختها در امان ماندهاند.
چرا دانلود غیرقانونی فیلمها به یک تهدید امنیتی تبدیل شده است؟
دانلود نسخههای غیررسمی فیلم یکی از روشهایی است که مهاجمان میتوانند از آن برای توزیع بدافزارهای سرقت اطلاعات استفاده کنند. دلیل اصلی، تقاضای بالا و جستوجوی گسترده کاربران برای آثار محبوب است.
مهاجم برای اجرای چنین حملهای الزاماً به تکنیک پیچیدهای نیاز ندارد. کافی است یک فایل مخرب را با نامی شبیه نسخه واقعی فیلم منتشر کند و آن را در نتایج جستوجو، سایتهای دانلود یا فهرستهای Torrent قرار دهد.
در این شرایط، اعتماد بیش از حد کاربر به نام فایل یا آیکون آن میتواند مسیر اجرای بدافزار را هموار کند.
چگونه در برابر Lumma Stealer و دانلودهای جعلی ایمن بمانیم؟
برای کاهش خطر آلودهشدن به Lumma Stealer و بدافزارهای مشابه، کارشناسان امنیتی توصیه میکنند:
- فیلمها و سریالها را از سرویسهای معتبر تماشا کنید.
- هرگز فایل
.exeرا که با عنوان فیلم یا ویدیو معرفی شده است اجرا نکنید. - Windows و نرمافزارهای امنیتی را همیشه بهروز نگه دارید.
- از راهکار امنیتی دارای قابلیت تشخیص رفتاری (Behavioral Detection) استفاده کنید.
- نمایش پسوند فایلها را در Windows File Explorer فعال کنید.
- نسبت به فایلهای فشرده، نصبکنندهها و فایلهای اجرایی موجود در منابع غیررسمی محتاط باشید.
تشخیص رفتاری اهمیت ویژهای دارد؛ زیرا مهاجمان میتوانند نمونههای جدیدی از Lumma Stealer را با امضای متفاوت ایجاد کنند. بنابراین، اتکا به شناسایی مبتنی بر فایلهای شناختهشده بهتنهایی همیشه کافی نیست.
جمعبندی
کارزار جدید Lumma Stealer نشان میدهد که مجرمان سایبری همچنان از محبوبیت فیلمهای بزرگ و موردانتظار برای توزیع بدافزار استفاده میکنند. در این روش، نام فیلم تغییر میکند اما الگوی حمله تقریباً ثابت باقی میماند.
گزارش اخیر بیتدیفندر درباره The Odyssey نیز نمونهای تازه از همین روند است. فایلهایی که ظاهراً نسخه 1080p، WEBRip یا Blu-ray فیلم هستند، در برخی موارد فایلهای اجرایی مخربی هستند که میتوانند اطلاعات حساس کاربر را سرقت کنند.
مهمترین نکته برای کاربران ساده است: یک فایل ویدیویی واقعی برای پخش فیلم نباید به شکل یک فایل اجرایی .exe ارائه شود. بنابراین مشاهده فایل اجرایی با عنوان فیلم باید بهعنوان یک نشانه جدی از احتمال آلودگی در نظر گرفته شود.