«Лаборатория Касперского» обнаружила модульный троян MovieReaper, который распространяется под видом популярных фильмов, в том числе «Одиссеи». Вредоносная кампания работает как минимум с августа 2026 года и затронула несколько сотен пользователей и организаций. Больше всего зараженных зафиксировано в России.

Атакующие скомпрометировали публичный архив торрент-файлов itorrents[.]org. Когда пользователь скачивает файл через magnet-ссылку, он получает подмененный торрент, ведущий к вредоносному загрузчику. На момент обнаружения архив оставался под контролем злоумышленников.

Вредонос маскируется под известные фильмы с помощью длинных имен файлов и иконок популярных приложений вроде VLC. Один из вариантов назывался «the odyssey (2026) [1080p] [webrip] [5.1].exe» — длинное имя скрывает расширение .exe.

После запуска загрузчик проверяет, запущен ли он в виртуальной среде, затем выполняет дальнейшие операции в памяти, чтобы избежать обнаружения. MovieReaper загружает дополнительные модули, обходит контроль учетных записей Windows (UAC), закрепляется в системе под видом C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe.

Для получения адреса управляющего сервера второй стадии атаки вредонос обращается к блокчейну Solana. Это затрудняет блокировку инфраструктуры: операторы могут менять адрес управления в блокчейне без изменения самого вредоноса.

Финальный модуль — файловый менеджер с 21 командой. Он позволяет злоумышленникам удаленно просматривать, читать, загружать, скачивать, копировать, перемещать и удалять файлы, менять права доступа и извлекать превью изображений. По команде операторов могут загружаться другие модули.

По телеметрии Kaspersky, больше всего жертв в России. Попытки заражений также обнаружены в Турции, Японии, Кении, Уганде, Колумбии, Испании, Нидерландах, Бельгии и Германии. Затронуты ИТ-сектор, консалтинг, розница, транспорт и сельхоз.

Активность этих же злоумышленников прослеживается как минимум до октября 2025 года.