Кампания MovieReaper распространяла вредоносное ПО через торренты
В середине августа 2026 года кампания MovieReaper распространяла через скомпрометированную торрент-инфраструктуру модульный многоэтапный фреймворк вредоносного ПО. Изменённые торрент-файлы на itorrents.org подменяли легитимные архивы вредоносными раздачами с исполняемыми загрузчиками, замаскированными под фильмы и другой популярный контент. Кампания затронула физических лиц и организации в Европе, Азии и Африке, включая Россию, Турцию, Японию, Кению, Уганду, Колумбию, Испанию, Германию и Нидерланды.
Подмена торрент-раздач и работа загрузчика
Злоумышленники внесли изменения в торрент-файлы, размещённые на itorrents.org, публичном репозитории, который используют несколько торрент-трекеров. Магнитные ссылки, обычно возвращавшие легитимные торрент-архивы, доставляли вредоносные торренты. В них находились исполняемые загрузчики, замаскированные под фильмы и другой популярный контент.
Первоначальный загрузчик применял длинные имена файлов и значки, имитировавшие легитимные приложения. Эти приёмы скрывали его исполняемую природу. Для работы с функциями Windows загрузчик избегал стандартных вызовов LoadLibrary и GetProcAddress. Он определял загруженные модули через блок среды процесса Windows, Process Environment Block, и вручную разрешал экспортированные функции.
После проверок на антианализ загрузчик устанавливал соединение с deadhub.org по протоколу HTTPS. Резервным каналом передачи данных служил 193.23.118.155, связь с ним проходила по HTTP в открытом виде. Шеллкод загружался несколькими частями через рандомизированные пути URL.
Загрузчик отображал шеллкод в память с правами RWX и выполнял его с помощью прямых системных вызовов, векторной обработки исключений и недокументированной функции EtwpCreateEtwThread.
Получение адреса сервера через блокчейн Solana
На втором этапе вредоносный код обращался к блокчейну Solana через RPC-эндпоинт api.mainnet.solana.com. Он получал данные, связанные с аккаунтом 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. Ответ содержал адрес второго сервера управления. Адрес был закодирован в base64 и зашифрован с помощью XOR.
Последующие коммуникации проходили по протоколу HTTPS с фиксацией сертификата, certificate pinning, и использованием nanopb Protocol Buffers. Вредоносный модуль мог получать файлы в формате COFF, загружать их непосредственно в память и выполнять их функции module_init. Это позволяло расширять функциональность модуля.
Хранение данных на основе Solana повышало устойчивость инфраструктуры и позволяло изменять адреса серверов управления без полного опора на фиксированную серверную инфраструктуру.
Обход UAC и закрепление
Модуль третьей стадии выполнял обход UAC и закрепление с использованием общедоступных техник. Он копировался или маскировался под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe, а затем перезапускал себя.
Перезапущенный процесс использовал аргумент командной строки для обхода большинства проверок песочниц. Его бикон указывал на выполнение из каталога Telemetry.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



