انتشار بدافزار Lumma Stealer با فیلم ادیسه

تنها چند روز پس از عرضه فیلم The Odyssey (2026)، مجرمان سایبری سوءاستفاده از محبوبیت این اثر را آغاز کرده‌اند. پژوهشگران شرکت امنیتی بیت‌دیفندر (Bitdefender) چندین فایل مخرب را شناسایی کرده‌اند که با نام نسخه‌های غیرقانونی این فیلم در اینترنت منتشر شده‌اند.

بر اساس گزارش منتشر شده از سوی بیت‌دیفندر، برخی کاربران تلاش کرده‌اند فایل‌هایی را دانلود کنند که ظاهراً نسخه‌های مختلف فیلم ادیسه (The Odyssey) هستند. با این حال، این فایل‌ها در واقع فایل‌های اجرایی تحت Windows هستند و به‌جای پخش فیلم، بدافزار Lumma Stealer را روی سیستم قربانی اجرا می‌کنند.

مهاجمان بدافزار را پشت نام نسخه‌های ویدیویی پنهان کرده‌اند

پژوهشگران چند نمونه از نام فایل‌هایی را که برای فریب کاربران استفاده شده‌اند، شناسایی کرده‌اند. از جمله:

  • the odyssey 2160phd (2026) engsubs eztv.exe
  • the odyssey 2026 1080p h264-djt.exe
  • the odyssey 2026 1080p webrip-lama.exe

پسوند EXE نشان می‌دهد که این فایل‌ها برنامه‌های اجرایی Windows هستند، نه فایل‌های ویدیویی معمولی. با این حال، مهاجمان تلاش کرده‌اند ظاهر و نام فایل‌ها را مشابه نسخه‌های واقعی فیلم‌های منتشرشده در سایت‌های Torrent و منابع غیررسمی کنند.

بیت‌دیفندر تأکید کرده است که فهرست فایل‌های شناسایی‌شده کامل نیست و احتمال دارد مهاجمان از نام‌های دیگری نیز برای توزیع همین بدافزار استفاده کنند.

حمله جدید نیست؛ فقط نام فیلم تغییر کرده است

استفاده از فیلم‌های محبوب برای انتشار بدافزار روش جدیدی محسوب نمی‌شود. پژوهشگران امنیت سایبری در سال ۲۰۲۵ نیز کمپین مشابهی را شناسایی کرده بودند که در آن نسخه‌های جعلی فیلم Mission: Impossible – The Final Reckoning برای توزیع Lumma Stealer مورد استفاده قرار گرفتند.

در کمپین جدید، مهاجمان همان الگوی موفق را با یک فیلم پربازدید دیگر تکرار کرده‌اند. فیلم‌های مورد انتظار معمولاً حجم زیادی از جست‌وجوهای اینترنتی را ایجاد می‌کنند و همین موضوع فرصت مناسبی برای مجرمان سایبری فراهم می‌کند.

این تهدید نیز محدود به فیلم‌ها نیست. سریال‌های محبوب، بازی‌های کرک‌شده و نسخه‌های غیررسمی نرم‌افزارها نیز از جمله ابزارهایی هستند که مهاجمان برای انتشار Lumma Stealer و سایر بدافزارهای سرقت اطلاعات به کار می‌گیرند.

Lumma Stealer چه اطلاعاتی را سرقت می‌کند؟

Lumma Stealer که با نام LummaC2 نیز شناخته می‌شود، یکی از بدافزارهای مطرح در خانواده بدافزارهای سرقت اطلاعات است. این بدافزار برای جمع‌آوری اطلاعات حساس از سیستم قربانی طراحی شده است.

از جمله اطلاعاتی که Lumma Stealer می‌تواند هدف قرار دهد می‌توان به موارد زیر اشاره کرد:

  • گذرواژه‌های ذخیره‌شده در مرورگرها
  • کوکی‌های احراز هویت
  • اطلاعات پرداخت ذخیره‌شده
  • کیف پول‌های رمزارزی
  • اطلاعات تکمیل خودکار فرم‌ها
  • اطلاعات دسترسی به سرویس‌های Remote Desktop
  • سایر داده‌های حساس ذخیره‌شده روی سیستم

یکی از ویژگی‌های خطرناک این بدافزار، توانایی سرقت کوکی‌های نشست مرورگر است. در چنین شرایطی، مهاجم ممکن است بتواند به برخی حساب‌های کاربری قربانی دسترسی پیدا کند؛ حتی اگر حساب موردنظر از احراز هویت چندمرحله‌ای (MFA) استفاده کند.

فایل مخرب می‌تواند شبیه ویدیو یا VLC باشد

یکی از دلایل موفقیت این روش، اتکای آن به فریب بسیار ساده کاربران است. فردی که به دنبال نسخه غیررسمی یک فیلم است، ممکن است انتظار داشته باشد فایل دانلودشده نامی غیرمعمول، فرمت فشرده یا حتی یک نصب‌کننده داشته باشد.

مهاجمان نیز از همین انتظار سوءاستفاده می‌کنند.

آن‌ها می‌توانند آیکون فایل اجرایی را به شکلی تغییر دهند که شبیه VLC Media Player یا یک فایل ویدیویی به نظر برسد. در نتیجه، کاربر ممکن است بدون توجه به ماهیت واقعی فایل، آن را اجرا کند.

این مشکل در Windows زمانی جدی‌تر می‌شود که نمایش پسوند فایل‌ها غیرفعال باشد. در تنظیمات پیش‌فرض بسیاری از نصب‌های Windows، پسوند فایل‌ها در File Explorer نمایش داده نمی‌شود. بنابراین ممکن است کاربر تنها آیکون یک فایل را ببیند و متوجه نشود که فایل موردنظر در واقع یک فایل اجرایی با پسوند .exe است.

شناسایی ارتباط با زیرساخت Lumma Stealer

پژوهشگران بیت‌دیفندر در جریان بررسی نمونه‌های مخرب، تلاش بدافزار برای برقراری ارتباط با زیرساخت‌های مرتبط با Lumma Stealer را نیز مشاهده کردند.

برخی از دامنه‌های شناسایی‌شده عبارت‌اند از:

  • auditva[.]cyou
  • myroayy[.]cyou
  • logmabx[.]click

بر اساس گزارش بیت‌دیفندر، زیرساخت‌های شناسایی‌شده مسدود شده‌اند و در نتیجه، کاربران محصولات امنیتی این شرکت از برقراری ارتباط موفق بدافزار با این زیرساخت‌ها در امان مانده‌اند.

چرا دانلود غیرقانونی فیلم‌ها به یک تهدید امنیتی تبدیل شده است؟

دانلود نسخه‌های غیررسمی فیلم یکی از روش‌هایی است که مهاجمان می‌توانند از آن برای توزیع بدافزارهای سرقت اطلاعات استفاده کنند. دلیل اصلی، تقاضای بالا و جست‌وجوی گسترده کاربران برای آثار محبوب است.

مهاجم برای اجرای چنین حمله‌ای الزاماً به تکنیک پیچیده‌ای نیاز ندارد. کافی است یک فایل مخرب را با نامی شبیه نسخه واقعی فیلم منتشر کند و آن را در نتایج جست‌وجو، سایت‌های دانلود یا فهرست‌های Torrent قرار دهد.

در این شرایط، اعتماد بیش از حد کاربر به نام فایل یا آیکون آن می‌تواند مسیر اجرای بدافزار را هموار کند.

چگونه در برابر Lumma Stealer و دانلودهای جعلی ایمن بمانیم؟

برای کاهش خطر آلوده‌شدن به Lumma Stealer و بدافزارهای مشابه، کارشناسان امنیتی توصیه می‌کنند:

  1. فیلم‌ها و سریال‌ها را از سرویس‌های معتبر تماشا کنید.
  2. هرگز فایل .exe را که با عنوان فیلم یا ویدیو معرفی شده است اجرا نکنید.
  3. Windows و نرم‌افزارهای امنیتی را همیشه به‌روز نگه دارید.
  4. از راهکار امنیتی دارای قابلیت تشخیص رفتاری (Behavioral Detection) استفاده کنید.
  5. نمایش پسوند فایل‌ها را در Windows File Explorer فعال کنید.
  6. نسبت به فایل‌های فشرده، نصب‌کننده‌ها و فایل‌های اجرایی موجود در منابع غیررسمی محتاط باشید.

تشخیص رفتاری اهمیت ویژه‌ای دارد؛ زیرا مهاجمان می‌توانند نمونه‌های جدیدی از Lumma Stealer را با امضای متفاوت ایجاد کنند. بنابراین، اتکا به شناسایی مبتنی بر فایل‌های شناخته‌شده به‌تنهایی همیشه کافی نیست.

جمع‌بندی

کارزار جدید Lumma Stealer نشان می‌دهد که مجرمان سایبری همچنان از محبوبیت فیلم‌های بزرگ و موردانتظار برای توزیع بدافزار استفاده می‌کنند. در این روش، نام فیلم تغییر می‌کند اما الگوی حمله تقریباً ثابت باقی می‌ماند.

گزارش اخیر بیت‌دیفندر درباره The Odyssey نیز نمونه‌ای تازه از همین روند است. فایل‌هایی که ظاهراً نسخه 1080p، WEBRip یا Blu-ray فیلم هستند، در برخی موارد فایل‌های اجرایی مخربی هستند که می‌توانند اطلاعات حساس کاربر را سرقت کنند.

مهم‌ترین نکته برای کاربران ساده است: یک فایل ویدیویی واقعی برای پخش فیلم نباید به شکل یک فایل اجرایی .exe ارائه شود. بنابراین مشاهده فایل اجرایی با عنوان فیلم باید به‌عنوان یک نشانه جدی از احتمال آلودگی در نظر گرفته شود.

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات