安全公司 Bitdefender 表示,在电影《奥德赛》上映后不久,研究人员发现一批伪装成盗版影片的 Windows 可执行文件。这些文件看起来像视频资源,实际运行后会在电脑中投放恶意程序,目标包括加密钱包、浏览器凭证和支付信息。
伪装成视频文件传播
Bitdefender称,相关文件名被设计成类似盗版电影资源,攻击者还会把图标改成 VLC 播放器或普通视频文件样式,以降低用户警惕。由于 Windows 默认隐藏已知文件扩展名,用户可能只看到“电影名称”和播放器图标,忽略其实际是 .exe 文件。
研究人员指出,常访问种子站点的用户本就可能接受异常文件名、压缩包或附带播放器,这让恶意文件更容易混入下载流程。Bitdefender表示,其安全产品已拦截已识别样本,但不排除攻击者使用其他文件名继续传播。
Lumma 可窃取钱包和会话
一旦文件被执行,Lumma Stealer 会搜索浏览器密码、已保存支付信息、自动填充记录、远程桌面凭证以及加密钱包数据。它还会收集浏览器认证 Cookie,这意味着攻击者可能直接接管已登录账户,即使受害者开启了多重身份验证。
Bitdefender在分析样本时,发现其尝试连接与 Lumma Stealer 相关的控制基础设施,并识别出多个相关域名。该公司称,这些地址已对其客户完成拦截。
LummaC2 被称为一种“信息窃取器即服务”,据 Bitdefender 和美国执法部门说法,该恶意软件由俄罗斯背景开发者提供,并在地下市场出售。购买者无需自行编写恶意代码,也能发起数据窃取活动。
美国此前已查封相关域名
美国司法部曾在 2025 年 5 月申请查封 5 个由 LummaC2 管理员使用的域名,微软也同期提起民事诉讼,覆盖约 2300 个相关域名。法庭文件显示,FBI 至少识别出 170 万起使用 LummaC2 窃取信息的案例,目标包括浏览器记录、邮箱和银行登录信息,以及可进入加密钱包的助记词。
美国司法部当时称,执法部门在 2025 年 5 月 19 日先行查封两个域名。次日,LummaC2 管理员向客户提供三个替代域名后,这些新地址也被迅速查封。
Bitdefender此次在 2026 年的新发现表明,在 2025 年执法行动后,围绕 Lumma 家族的攻击活动并未停止。该公司没有披露此次“奥德赛”诱饵攻击的受害人数、加密资产损失规模或地区分布。
熟悉内容正被反复用作诱饵
报道提到,电影盗版资源只是近期恶意软件传播的一种外壳。微软本月早些时候也披露过一项假 CAPTCHA 攻击,攻击者借助 BNB Chain 智能合约下发指令,并投放包括 Lumma Stealer 在内的多种恶意程序。
此外,移动端和开发者工具也成为钱包数据窃取入口。此前曝光的 SparkKitty 会从手机相册中搜集图片,部分用户会把钱包助记词、密码或二维码截图保存在相册中;Socket 今年 5 月则披露,TrapDoor 恶意包曾出现在 npm、PyPI 和 Rust 仓库,目标包括加密与 AI 开发者。
1
收藏

















