Скачивание фильма через торрент-трекер могло привести к заражению компьютера без взлома самого сайта. Злоумышленники получили доступ к iTorrents.org — публичному хранилищу торрент-файлов, из которого разные площадки загружают метаданные. Вместо ожидаемых торрентов система стала возвращать файлы с вредоносным кодом. Кампания распространилась на несколько сотен пользователей и компаний в разных странах.
Специалисты «Касперского» выявили атаку в августе 2026 года при анализе неизвестного вредоноса, замаскированного под популярные фильмы. Все заражённые машины имели одно — использование торрент-трекеров. Расследование указало на единую точку распространения: iTorrents.org. Вместо взлома каждой площадки отдельно атакующие скомпрометировали центральное хранилище и таким образом охватили сразу несколько зависящих от него сервисов.
Вредоносное ПО назвали MovieReaper. Один из основных загрузчиков выдавал себя за фильм «Одиссея» 2026 года с названием файла the odyssey (2026) [1080p] [webrip] [5.1].exe. Создатели использовали длинные имена и стандартные значки приложений, чтобы скрыть расширение .exe. Компьютер заражался только после запуска файла самим пользователем.
MovieReaper работает поэтапно. На первой стадии загрузчик проверяет, не работает ли он в виртуальной машине или защищённой среде. Если проверка пройдена, программа подключается к управляющему серверу, загружает код прямо в памяти и продолжает работу без сохранения компонентов на диск.
На втором этапе вредонос использует блокчейн Solana неожиданным способом. MovieReaper обращается к определённому адресу в сети и извлекает оттуда адрес второго управляющего сервера. Блокчейн здесь не для денежных операций, а как надёжный канал доставки адреса инфраструктуры. Если заблокировать один IP-адрес, операторы просто изменят значение в блокчейне и перенаправят заражённые машины на другой сервер.
Третий этап обходит контроль учётных записей Windows и маскирует вредонос под файл C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe. После перезагрузки компьютера MovieReaper пропускает часть первоначальных проверок и быстрее загружает модули с сервера управления.
Последний обнаруженный модуль превращает заражённый компьютер в удалённое хранилище данных под контролем преступников. Оператор получает 21 команду для навигации по папкам, чтения, скачивания, копирования, переименования, перемещения и удаления файлов. MovieReaper также может предварительно загружать миниатюры изображений и просматривать содержимое файлов перед полной их выгрузкой. Исследователи предполагают существование дополнительных модулей, которые сервер может загружать по требованию.
Выявлено несколько сотен пострадавших среди частных лиц и организаций. Попытки заражения зафиксированы в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Среди поражённых организаций были государственные учреждения, ИТ-компании, консалтинговые фирмы, розничные сети, логистические и сельскохозяйственные предприятия.
Слід діяльності тієї ж групи вдалося простежити щонайменше до жовтня 2025 року. За цей час розробники посилили загрузчик і додали нові способи уникнення автоматичного аналізу. Найбільш уразливе місце кампанії — перший етап зараження, оскільки він залежить від одного домена і резервної IP-адреси. Після переходу на другий етап інфраструктура стає стійкішою завдяки використанню Solana і модульній архітектурі MovieReaper.
