2026年9月18日星期五香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

iTorrents 被攻 電影種子變遠端木馬

盜版站沒有被逐一攻破,出事的是它們共用的那間種子倉庫。 卡巴斯基 9 月 17 日公布,黑客騎劫公共種子倉庫 itorrents.org,依賴該庫的多個 torrent tracker 在不知情下把掉包種子派給用戶。磁力連結下載時,倉庫回傳惡意種子,最終落地為 Windows 執行檔,檔名偽裝成《The Odyssey》等電影。惡意框架 MovieReaper 經 Solana 查詢指揮位址,最終模組提供 21 項檔案讀寫指令。活動至少自 8 月中旬起,已有數百名家用與機構受害者,橫跨歐洲、亞洲與非洲多國;報告刊出時倉庫仍被控。

iTorrents 被攻 電影種子變遠端木馬

共用種子倉庫被騎劫

據卡巴斯基全球研究與分析團隊(GReAT)9 月 17 日在 Securelist 公布,研究員在追查以區塊鏈作指揮通道的惡意程式時,發現一套前所未見、多階段的模組化框架,命名為 MovieReaper。活動至少自 2026 年 8 月中旬起運作,受害者包括家用電腦與企業網絡。

調查顯示,攻擊者並未逐一攻破各 torrent tracker,而是騎劫了被多個站點依賴的公共種子倉庫 itorrents.org。依賴該倉庫的 tracker 在不知情下,把被掉包的種子檔派給用戶。報告刊出當日,該倉庫仍然受控:用戶以磁力連結下載時,倉庫會回傳另一份惡意種子,最終導向惡意載入程式。

《The Odyssey》宣傳海報,惡意種子常以該片等熱門電影作誘餌
《The Odyssey》宣傳海報,惡意種子常以該片等熱門電影作誘餌

下載電影 落地卻是 exe

載入程式以熱門電影檔名偽裝,例如「the odyssey (2026) [1080p] [webrip] [5.1].exe」。不同片名背後,卡巴斯基錄得同一 MD5 雜湊。檔名刻意拉長,令 `.exe` 較易被忽略;圖示亦會模仿常見應用程式。用戶手動執行後,程式會繞過防毒沙箱,下載下一階段,並嘗試繞過 Windows 使用者帳戶控制(UAC)、建立持久化。卡巴斯基偵測名稱為 HEUR:Trojan.Win64.Agent.gen。

PCMag 覆核 itorrents.org 時,瀏覽器下載一份約 865 MB、指向可執行檔的 torrent,Windows Defender 標為 Trojan:Win32/Sonbokli.A!cl;itorrents.net 其後亦觸發同類下載。

BitTorrent 用戶端下載列表示意,與事件中種子下載情境相關
BitTorrent 用戶端下載列表示意,與事件中種子下載情境相關

用 Solana 藏指揮位址

第二階段會向 Solana 區塊鏈查詢指定帳戶,從回傳資料解出下一站指揮伺服器位址。最終檔案管理模組暴露 21 項指令,讓遠端操作者可下載、上載、讀取檔案,列舉目錄,以及建立、複製、重新命名、移動、刪除檔案,並可用預覽與縮圖輔助竊取。

項目

內容

惡意框架

MovieReaper

發現機構

卡巴斯基 GReAT(2026 年 9 月 17 日)

活動起點

至少 2026 年 8 月中旬

感染入口

itorrents.org 磁力連結掉包

誘餌例子

《The Odyssey》等電影檔名 + `.exe`

指揮通道

經 Solana 查詢下一站位址

最終能力

21 項檔案讀寫與管理指令

已知受害規模

數百名(家用與機構)

數百人中招 跨歐亞多國

卡巴斯基已識別數百名受害者,涵蓋個人與機構,國家包括俄羅斯、土耳其、日本、肯尼亞、烏干達、哥倫比亞,以及西班牙、荷蘭、比利時、德國等。感染嘗試亦見於企業、政府、資訊科技、顧問、零售、運輸與農業等界別。

卡巴斯基 GReAT 安全專家 Konstantin Isakov 表示,這次活動把常見誘餌與精密設計結合:以熱門電影種子提高執行機會,多階段植入則著重逃避偵測並提供遠端存取。他籲用戶對非正式來源下載的檔案格外小心。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策