Попытка скачать фильм через привычный торрент-трекер могла привести к заражению компьютера даже без взлома самого трекера. Злоумышленники скомпрометировали iTorrents.org, популярное хранилище торрент-файлов, и заставили зависящие от сервиса площадки невольно распространять вредоносные раздачи. Кампания уже затронула несколько сотен частных пользователей и организаций в разных странах.
Специалисты «Касперского» обнаружили кампанию в середине августа 2026 года, когда начали разбирать ранее неизвестное вредоносное ПО, замаскированное под популярные фильмы. Общим признаком заражённых компьютеров оказалось использование торрент-трекеров, однако дальнейшее расследование показало, что преступники не взламывали каждую площадку отдельно. Точкой распространения стал iTorrents.org, публичный кэш, из которого разные сервисы получают торрент-файлы.
После компрометации хранилище могло возвращать пользователю не ожидаемый торрент, а подменённый файл, ведущий к загрузке вредоносной программы. На момент публикации исследования 17 сентября iTorrents.org оставался скомпрометированным. Подмена позволила атакующим охватить сразу несколько торрент-трекеров, использующих общий сервис, вместо последовательного взлома каждой площадки.
Новая вредоносная платформа получила название MovieReaper. Один из наиболее распространённых загрузчиков выдавал себя за копию фильма «Одиссея» 2026 года и назывался the odyssey (2026) [1080p] [webrip] [5.1].exe. Создатели MovieReaper использовали длинные имена файлов и знакомые значки приложений, чтобы расширение .exe было сложнее заметить. Заражение начиналось только после ручного запуска программы пользователем.
MovieReaper работает в несколько этапов. Первый загрузчик проверяет окружение и пытается определить, не запущен ли файл внутри защитной песочницы или виртуальной машины. После прохождения проверок программа связывается с управляющей инфраструктурой, загружает следующий фрагмент кода непосредственно в память и продолжает заражение без сохранения большей части компонентов на диск.
На следующем этапе вредонос использует блокчейн Solana необычным способом. MovieReaper обращается к определённой учётной записи в сети и извлекает из записанных там данных адрес второго C2-сервера. Блокчейн в данном случае не служит для денежных переводов, а превращается в устойчивый канал доставки адреса управляющей инфраструктуры. Блокировка одного IP-адреса не лишает операторов возможности изменить значение в блокчейне и перенаправить заражённые компьютеры на другой сервер.
Третий этап обходит контроль учётных записей Windows, закрепляет вредонос в системе и маскирует исполняемый файл под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe. После перезапуска MovieReaper пропускает часть первоначальных проверок и быстрее загружает необходимые модули с управляющего сервера.
Финальный обнаруженный модуль фактически превращает заражённый компьютер в удалённое файловое хранилище под контролем злоумышленника. Оператор получает 21 команду для просмотра каталогов, чтения, загрузки, копирования, переименования, перемещения и удаления файлов. MovieReaper также способен предварительно получать уменьшенные изображения и содержимое файлов перед полной выгрузкой данных. Исследователи допускают существование дополнительных модулей, которые сервер может загружать по запросу.
Специалисты выявили несколько сотен пострадавших среди частных пользователей и организаций. Попытки заражения зафиксированы в России, Испании, Германии, Финляндии, Турции, Японии, Непале, Кении, Танзании, Гане и других странах. Среди затронутых организаций встречались государственные структуры, ИТ-компании, консультанты, предприятия розничной торговли, транспорта и сельского хозяйства.
Следы деятельности той же группировки удалось проследить как минимум до октября 2025 года. За прошедшее время разработчики усложнили загрузчик и добавили дополнительные способы уклонения от автоматического анализа. Исследователи считают наиболее уязвимым местом кампании первый этап заражения, поскольку первоначальная загрузка кода зависит от одного домена и резервного IP-адреса. После перехода на второй этап инфраструктура становится устойчивее благодаря использованию Solana и модульной архитектуре MovieReaper.