盜版奧德賽可能會讓你丟失密碼、銀行資訊和加密貨幣錢包
金色財經
一次假電影下載就可能竊取您的密碼, 支付卡和加密貨幣錢包
網路犯罪分子正利用電影《《奧德賽》——2026年最受期待的 blockbuster 之一——的上映時機,傳播名為「Lumma Stealer」的複雜資訊竊取型惡意軟體,該軟體僅需執行一次,即可從受感染的 Windows 系統中竊取保存的密碼、支付卡資訊和加密貨幣錢包。 這一由 Bitdefender 研究人員記錄的攻擊活動已在各大文件共享平台上展開,其採用了一種行之有效的模式:利用需求量大的盜版內容作為傳播載體,以最大限度地提高感染率。
要點
偽裝成電影《奧德賽(2026)》高品質WEBRip和藍光種子文件的惡意可執行文件 正通過各類文件共享平台傳播
這些文件中含有Lumma Stealer——一款由俄羅斯開發的「惡意軟體即服務」(Malware-as-a-Service)資訊竊取器,可竊取瀏覽器憑證、支付卡數據、加密貨幣錢包及會話令牌
Lumma優先竊取活躍會話Cookie,使攻擊者能夠繞過銀行、電子郵件及加密貨幣交易所帳戶的多因素認證
此次攻擊活動與2025年的一起行動如出一轍,當時攻擊者曾利用偽造的"《碟中諜:最終決戰》" 種子文件,並採用相同的傳播機制
受害者常將 .exe 擴展名誤認為編解碼器安裝程序或自定義媒體播放器——該攻擊活動正是蓄意利用了這一社會工程學假設
Lumma組織成員不斷優化其工具包,加入延遲執行定時器和加密的投放腳本,以規避靜態檢測
誘餌及其如何接觸受害者
就在《奧德賽》確立其作為今年最受期待的院線電影之一的地位後的幾天內,威脅研究人員就觀察到,各種文件共享平台上出現了偽裝成高質量影音文件的惡意可執行文件。 Bitdefender的遙測數據證實,用戶正在積極下載Windows可執行文件,這些文件的文件名經過專門設計,看起來像合法的盜版版本——包括諸如the odyssey 2160phd (2026) engsubs eztv.exe、 the odyssey 2026 1080p h264-djt.exe 以及 the odyssey 2026 1080p webrip-lama.exe。
這些文件均不包含影音內容。 它們是編譯後的二進制文件(Windows 可執行文件),旨在一經運行就感染終端。
由於盜版社區的運作方式,支撐此次攻擊活動的社會工程學手段非常有效。 用戶在文件共享平台上搜尋熱門作品的高質量 1080p 或 2160p 版本時,早已習慣遇到壓縮存檔、不尋常的文件名以及需要專用播放器或編解碼器的文件。 在這種情況下,.exe 擴展名通常會被合理化解釋為媒體播放器、編解碼器安裝程序或解壓工具——而該攻擊活動正是專門設計來利用這種思維捷徑的。
Lumma Stealer竊取的內容
Lumma Stealer(也被追蹤為LummaC2)是一個由俄羅斯開發的「惡意軟體即服務」(Malware-as-a-Service)家族,犯罪團伙可通過地下市場購買其使用許可——這意味著分發假冒《奧德賽》種子文件的團伙,很可能並非開發該底層惡意軟體的團隊,而是某個犯罪軟體平台的客戶。
一旦執行,該有效載荷便會迅速且全面地展開行動。 它會從瀏覽器數據中竊取已保存的登錄憑據、自動填充記錄以及有效的身份驗證 Cookie;從金融系統中提取儲存的信用卡資訊和有效的銀行門戶會話;針對加密貨幣基礎設施,則鎖定本地錢包文件以及包括 MetaMask 在內的瀏覽器擴展程序及相關平台。 它還會收集遠程桌面協議(RDP)的登錄憑據和本地系統令牌。
在上述能力中,最危險的是會話cookie竊取。 活躍會話 Cookie——即在用戶多次訪問期間使其保持登錄狀態的令牌,用於在線銀行、電子郵件和加密貨幣交易所——允許攻擊者無需輸入密碼即可直接訪問這些帳戶。由於會話令牌代表已通過身份驗證的狀態,因此可以完全繞過多因素身份驗證。 攻擊者若持有某加密貨幣交易所帳戶的有效會話Cookie,便可在不觸發多因素認證驗證的情況下將該帳戶資金轉走。
為何該攻擊活動始終有效
「奧德賽」攻擊活動的手法並非創新——它只是對已廣為記錄的攻擊方案的一次優化迭代。 2025年的一次攻擊活動就曾使用完全相同的機制,通過偽造的《碟中諜:最終決戰》種子文件傳播惡意軟體。 攻擊者圍繞不同的熱門大片重複使用相同的傳播機制,這充分說明了他們開展此類攻擊活動的策略:只需構建一次基礎設施,隨後便可根據娛樂日曆中任何熱門內容對其進行重新包裝。
Lumma的營運者通過持續更新惡意軟體本身來增強該活動的有效性。 延遲執行定時器(會導致有效載荷在激活前等待一段時間,從而給受害者時間關閉其安全軟體,或者乾脆認為下載內容是合法的)以及能夠規避基於靜態特徵碼檢測的加密交付腳本,是當前版本工具包中的標準改進功能。 該惡意軟體是一款正在積極開發的商業產品,其營運者不斷投入資源,以確保其始終領先於檢測技術。
如何保護自己
針對此次攻擊活動的防禦措施雖然簡單,但對於習慣了盜版工作流的用戶來說,需要有意識地改變習慣。
最有效的防護措施是完全避免非官方下載。 來自種子追蹤器和未經核實的文件共享門戶的盜版內容是此類攻擊的主要傳播渠道,沒有任何高質量的防病毒保護能夠完全彌補執行惡意二進制文件帶來的危害。
對於遇到可疑文件的用戶,在 Windows 文件資源管理器中啟用完整文件擴展名顯示是一項至關重要的配置更改。 Windows 默認會隱藏文件擴展名——這一設置會使 movie.exe 僅顯示為 movie,從而去除了表明該文件是可執行文件而非媒體文件的最明顯標誌。開啟該顯示功能後,在打開任何文件之前,.exe 擴展名將立即顯示出來。
任何標榜為電影、媒體編解碼器或影音播放器,但帶有 .exe 擴展名的文件,都應毫無例外地被視為惡意文件。 合法的影音文件使用包括 .mp4、.mkv 和 .avi 在內的擴展名。 沒有任何合法的盜版影音發布需要作為 Windows 二進制文件來執行。
對於組織而言,部署具備實時行為分析功能的終端檢測與響應工具,可提供一層防護,攔截尚未被添加到簽名數據庫中的Lumma樣本——鑒於該惡意軟體的規避技術在不斷完善,這一點尤為重要。
來源
Bitdefender 關於「奧德賽」盜版 Lumma 竊取者活動的研究報告,2026 年。 Bitdefender「Hot for Security」部落格文章,《「奧德賽」盜版Lumma Stealer》,2026年。 《網路安全新聞》關於Lumma Stealer傳播機制及ClickFix攻擊戰術的報導,2026年。2025年《碟中諜》假種子活動參考資料,Bitdefender研究。來自網路安全行業報導的Lumma Stealer MaaS平台文檔。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇