В свежем отчете экспертов «Лаборатории Касперского» разбирается ранее неизвестное вредоносное ПО, получившее название MovieReaper. Его особенностью является распространение на популярных торрент-трекерах под видом фильмов, игр и другого контента. MovieReaper представляет собой модульный многоэтапный фреймворк, результатом работы которого стала компрометация сотен пользователей по всему миру.

Схема работы MovieReaper достаточно сложная и включает ряд контрмер против обнаружения защитным ПО. На начальном этапе пользователь вместо ожидаемого фильма получает файл с именем типа the odyssey (2026) [1080p] [webrip] [5.1].exe. Файл, как правило, имеет достаточно длинное имя и иконку популярного приложения, например видеоплеера VLC. При запуске вредоносной программы происходит связь с командным сервером для установки шелл-кода.
Следующая стадия работы вредоносного ПО предусматривает подключение к блокчейну Solana. Полученная оттуда информация об определенном аккаунте содержит закодированный адрес второго командного сервера. Такой необычный способ получения адреса C2 направлен на повышение устойчивости работы вредоносной кампании в случае частичной блокировки вредоносной инфраструктуры. Со второго командного сервера загружается еще одна вредоносная программа. Ее задачей является обход защитной системы UAC в Windows и закрепление в системе.
Финальный модуль содержит 21 команду, предоставляющую организатору атаки доступ к файловой системе на зараженном ПК. Модуль позволяет удаленному оператору читать и скачивать файлы в системе, просматривать и перечислять каталоги, манипулировать файлами с помощью команд создания, копирования, переименования, перемещения, удаления, изменения прав доступа и создания символических ссылок, а также использовать команды предварительного просмотра и миниатюр для эксфильтрации превью изображений и файлов перед их полноценной выгрузкой. Есть вероятность, что по требованию оператора вредоносной кампании на компьютер жертвы могут быть загружены и иные модули с другой функциональностью.
Анализ вредоносной кампании выявил заражения в разных странах Европы, Азии и Африки. Активность организатора данной атаки прослеживается с октября 2025 года. Первоначальное распространение зараженных раздач на торрент-трекерах стало возможным после взлома популярного репозитория торрент-файлов itorrents[.]org. В результате другие трекеры, использующие данный репозиторий, начали распространять вредоносные программы среди пользователей.
Что еще произошло
В других публикациях экспертов «Лаборатории Касперского» разбираются атаки группировки NightEagle на инфраструктуру российских компаний, а также исследуется кампания PAYLOAD, в рамках которой организована схема вымогательства у компании через объект групповой политики Active Directory.
Исследователи из двух университетов Гонконга нашли способ усиления крайне слабых сигналов от компонентов в наушниках с помощью электромагнитного излучения на определенной частоте. Атака, получившая название InjectEave, позволяет прослушивать звук с проводных или беспроводных наушников на расстоянии до 30 метров.
Ученые из ряда европейских университетов разработали атаку DDRop: с помощью аппаратного переходника для модуля памяти DDR5 они показали возможность обхода защитных технологий Intel TDX и AMD SEV-SNP, направленных на обеспечение безопасности данных в виртуальных машинах.
Закрыта уязвимость нулевого дня в радиомодуле смартфонов Google Pixel, обеспечивающая эскалацию привилегий.
Арест двух участников киберкриминальной группировки TeamPCP в Австралии стал возможен благодаря внедрению в ряды киберпреступников представителя команды Google Threat Intelligence Group. Имея доступ к документам и переписке злоумышленников, представители Google могли оперативно предупреждать потенциальных жертв о взломе.
Комментарии (3)

AVX
21.09.2026 15:50Я подумал что нашли какую-то дыру в протоколе торрентов, или малварь сама через торренты себя раздаëт. Или раздают видеофайл созданный под уязвимые плееры, когда некорректная обработка приводит к исполнению чужого кода. Но нет, всë банально( даже скучно.
mixsture
Сотен? это как будто бы уровень неотличимый от ноля. да и путь вредоноса: запускаемый пользователем exe файл с подмененной иконкой - это прям…скрипт-кидис из 2000х.