Введение

Торрент-трекеры давно служат каналом распространения вредоноса под видом фильмов, игр и прочего контента. Киберпреступники неоднократно использовали торренты как первоначальный вектор заражения через троянизированные установщики и кряки, охватывая тысячи пользователей одновременно. Инструкции по установке пиратского ПО обычно требуют отключить антивирус, приучая пользователей игнорировать предупреждения.

При анализе вредоноса на блокчейн-сетях для управления ботнетом мы выявили ранее неизвестный модульный фреймворк, названный MovieReaper. Кампания началась с массового заражения через взломанный репозиторий torrent-файлов, используемый множеством трекеров. Мы зафиксировали сотни жертв — как частных лиц, так и организаций — в России, Турции, Японии, Кении, Угане, Колумбии и нескольких европейских странах (Испания, Нидерланды, Бельгия, Германия). В отчёте разобраны методы уклонения от антивирусов и песочниц, а также возможности фреймворка.

Технические детали

Как началось

В августе 2026 года обнаружена масштабная кампания с ранее неизвестным вредоносом, маскирующимся под популярные фильмы. Затронуты как частные лица, так и организации в нескольких странах. Общий фактор — все жертвы использовали торрент-трекеры. Это привело к расследованию механизма распространения, масштабов и новых вредоносных имплантов.

Первоначальное заражение и распространение

Скомпрометированные торрент-трекеры — основной вектор распространения. Множество пользователей сообщали о загрузке подозрительных файлов вместо ожидаемого контента.

Анализ показал, что взломаны не сами трекеры, а публично доступный репозиторий торрент-файлов itorrents[.]org. Трекеры, полагавшиеся на этот репозиторий, начали непреднамеренно распространять вредоносные торренты среди пользователей. Этот подход эффективен — злоумышленники охватывают пользователей нескольких платформ, не взламывая каждую отдельно.

На момент публикации репозиторий остаётся скомпрометирован. Когда пользователь загружает торрент по magnet-ссылке, архив возвращает другой торрент-файл, приводя к скачиванию вредоносного загрузчика вместо нужного контента. Этот загрузчик развёртывает цепь заражения MovieReaper.

Этапы цепи заражения

Этап 1: Загрузчик

Основной загрузчик распространялся под разными названиями вроде the odyssey (2026) [1080p] [webrip] [5.1].exe, но MD5 остаётся идентичным для всех образцов: A0B13781EDD7CFDAB13D79AFFF3C83C1. Исполняемые файлы маскировались иконками VLC и другими приложениями. Длинные имена файлов скрывают расширение .exe.

После запуска загрузчик устанавливает мьютекс, чтобы одновременно работала только одна копия. Образцы содержали варианты вроде Global\fnulSktzSqvVLXHU со случайно сгенерированными строками.

Вредонос избегает вызовов LoadLibrary и GetProcAddress. Вместо этого он обходит двусвязный список в поле Ldr структуры PEB, вручную парсит загруженные DLL и вычисляет адреса функций.

После проверок на песочницы загрузчик подключается к C2-серверу. Декодирует доменное имя https://deadhub[.]org, при неудаче переходит на IP http://193.23.118[.]155 по HTTP. Использует случайные строки в качестве пути для загрузки шеллкода:

/cloud/v192.4/ui/sync-status-icons.png
/cloud/v192.4/onboarding/welcome-bg.jpg
/cloud/v192.4/ui/file-preview-placeholder.png

При отображении шеллкода в память загрузчик регистрирует обработчик исключений и перезаписывает его адрес. Это позволяет выполнить отладочное прерывание, которое перенаправляет выполнение в функцию прямого системного вызова NtProtectVirtualMemory. Затем вызывает недокументированную функцию ntdll EtwpCreateEtwThread как альтернативу CreateThread и запускает шеллкод.

Этап 2: Шеллкод

Вторая стадия выполняет HTTPS-запрос к блокчейну Solana по эндпоинту /getAccountInfo для аккаунта 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. Ответ содержит поле data — base64-закодированный адрес второго C2, зашифрованный статическим XOR-ключом из шеллкода. Для хранения данных использована программа в сети Solana (адрес: CSiY8bQLBYPdfPWkwipBzH6sijTVQVVsA279JQdvwHtL).

Использование блокчейна как метода доставки адресов C2 повышает стабильность кампании и затрудняет попытки защитников блокировать инфраструктуру.

Вторая стадия взаимодействует с C2 только через HTTPS с закреплённым TLS-сертификатом и использует библиотеку nanopb для контейнера данных. Основная логика содержит команды для парсинга COFF-файла, загрузки его в память и выполнения функции module_init. Это обеспечивает удобный интерфейс для расширения команд.

Этап 3: Обход UAC и закрепление

Восстановленные модули содержали отладочные символы, ускорившие анализ. Загруженный модуль выполняет несколько задач. Третья стадия обходит UAC и обеспечивает закрепление через общепринятые техники. Маскирует исходный бинарник под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe и перезапускается.

При перезапуске процесс снова стартует с загрузчика, но со специальным параметром командной строки, позволяющим пропустить проверки песочницы и перейти к загрузке второй стадии. На этот раз вместо модуля закрепления загружается новый модуль со второго C2. Запрос включает флаг, указывающий запущен ли имплант из папки Telemetry, что позволяет серверу различать первый запуск и последующие.

Этап 4: Финальный имплант

Финальный модуль «file manager» содержит 21 команду для доступа к файловой системе зараженного хоста. Позволяет удалённому оператору скачивать, загружать и читать файлы, просматривать каталоги, манипулировать файлами (создание, копирование, переименование, перемещение, удаление, изменение прав, создание символических ссылок), использовать команды предварительного просмотра и создания миниатюр для эксфильтрации изображений перед полной выгрузкой.

Вероятно, другие модули загружаются по требованию оператора.

Инфраструктура

Для C2 использованы ресурсы различных коммерческих хостинг-провайдеров. Кроме того, кампания применяет легитимный блокчейн Solana через RPC-эндпоинт api.mainnet.solana.com для доставки адреса C2 на второй стадии. Этот подход предоставляет децентрализованное хранилище адресов, добавляя отказоустойчивость и затрудняя перехват кампании простой блокировкой IP-адресов.

Жертвы

Кампания затронула как частных лиц, так и организации в Европе, Азии и Африке. Попытки заражения зафиксированы в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Жертвы — организации из разнообразных отраслей: коммерческие предприятия, госсектор, ИТ, консалтинг, розница, транспорт, сельское хозяйство.

Выводы

Исследование выявило активность того же актора, прослеживаемую с октября 2025 года. Кампания эволюционировала: авторы расширили арсенал и усложнили обнаружение загрузчика. Общая схема осталась неизменной: закодированные строки и части шеллкода загружаются по HTTP, для обхода песочниц и VM используются несколько техник. Мониторинг активности актора продолжится для выявления новых угроз.

Основная возможность сорвать кампанию на первом этапе: блокировка одного доменного имени и IP-адреса, используемых для раздачи шеллкода, остановит цепь заражения и нейтрализует вредонос второй стадии. Однако автономность, модульность и исполнение фреймворка в памяти создают потенциал для его переиспользования в будущих кампаниях с минимальными изменениями.

Индикаторы компрометации

Хэши файлов

4334BBAEA8DE33BF9D845E9B4E4E3BC2
4843F9FAFCAE492F11E2D4D33DBB4CDD
5310CABAE3FBE6DB8742849B588093F9
A0B13781EDD7CFDAB13D79AFFF3C83C1
70060341CAF3338697A7DDFE0FB62875
AD4643EEA15AC286FA47D1131F9EF756
D0B967571AC8A3863C7F324BF5BDE99C
D88D550D0FB8E60CFFFF3EA61FF7A067

Пути к файлам

%ProgramData%\Microsoft\Windows\Telemetry\msedge.exe

Мьютексы

Global\E4AyDKzvEhe2hgAr
Global\fnulSktzSqvVLXHU

Вредоносные домены и IP-адреса

Первая стадия C2:
deadhub[.]org
193.23.118[.]155

Вторая стадия C2:
208.64.33[.]90
208.94.246[.]53