共用種子倉庫被騎劫
據卡巴斯基全球研究與分析團隊(GReAT)9 月 17 日在 Securelist 公布,研究員在追查以區塊鏈作指揮通道的惡意程式時,發現一套前所未見、多階段的模組化框架,命名為 MovieReaper。活動至少自 2026 年 8 月中旬起運作,受害者包括家用電腦與企業網絡。
調查顯示,攻擊者並未逐一攻破各 torrent tracker,而是騎劫了被多個站點依賴的公共種子倉庫 itorrents.org。依賴該倉庫的 tracker 在不知情下,把被掉包的種子檔派給用戶。報告刊出當日,該倉庫仍然受控:用戶以磁力連結下載時,倉庫會回傳另一份惡意種子,最終導向惡意載入程式。

下載電影 落地卻是 exe
載入程式以熱門電影檔名偽裝,例如「the odyssey (2026) [1080p] [webrip] [5.1].exe」。不同片名背後,卡巴斯基錄得同一 MD5 雜湊。檔名刻意拉長,令 `.exe` 較易被忽略;圖示亦會模仿常見應用程式。用戶手動執行後,程式會繞過防毒沙箱,下載下一階段,並嘗試繞過 Windows 使用者帳戶控制(UAC)、建立持久化。卡巴斯基偵測名稱為 HEUR:Trojan.Win64.Agent.gen。
PCMag 覆核 itorrents.org 時,瀏覽器下載一份約 865 MB、指向可執行檔的 torrent,Windows Defender 標為 Trojan:Win32/Sonbokli.A!cl;itorrents.net 其後亦觸發同類下載。

用 Solana 藏指揮位址
第二階段會向 Solana 區塊鏈查詢指定帳戶,從回傳資料解出下一站指揮伺服器位址。最終檔案管理模組暴露 21 項指令,讓遠端操作者可下載、上載、讀取檔案,列舉目錄,以及建立、複製、重新命名、移動、刪除檔案,並可用預覽與縮圖輔助竊取。
項目 | 內容 |
|---|---|
惡意框架 | MovieReaper |
發現機構 | 卡巴斯基 GReAT(2026 年 9 月 17 日) |
活動起點 | 至少 2026 年 8 月中旬 |
感染入口 | itorrents.org 磁力連結掉包 |
誘餌例子 | 《The Odyssey》等電影檔名 + `.exe` |
指揮通道 | 經 Solana 查詢下一站位址 |
最終能力 | 21 項檔案讀寫與管理指令 |
已知受害規模 | 數百名(家用與機構) |
數百人中招 跨歐亞多國
卡巴斯基已識別數百名受害者,涵蓋個人與機構,國家包括俄羅斯、土耳其、日本、肯尼亞、烏干達、哥倫比亞,以及西班牙、荷蘭、比利時、德國等。感染嘗試亦見於企業、政府、資訊科技、顧問、零售、運輸與農業等界別。
卡巴斯基 GReAT 安全專家 Konstantin Isakov 表示,這次活動把常見誘餌與精密設計結合:以熱門電影種子提高執行機會,多階段植入則著重逃避偵測並提供遠端存取。他籲用戶對非正式來源下載的檔案格外小心。
來源
- The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents(Securelist/卡巴斯基,原始報告)
- iTorrents.org Compromised To Spread Windows Malware, Kaspersky Says(PCMag)
- Kaspersky: cybercriminals are hiding new malware in torrents for popular films including The Odyssey(卡巴斯基新聞稿)




No comments yet
提交留言即表示你已閱讀我們的私隱政策。