Хакеры взломали репозиторий iTorrents.org для распространения вредоносного ПО MovieReaper
По данным компании Kaspersky, хакеры взломали iTorrents.org — публичный репозиторий торрент-файлов — для распространения нового вредоносного ПО для Windows.
Специалисты Kaspersky обнаружили проблему в четверг, зафиксировав заражение нескольких сотен жертв, включая частных пользователей и организации в России, Японии, Испании, Нидерландах и Колумбии.
В ходе расследования выяснилось, что вредоносное ПО распространялось под видом популярных пиратских фильмов, в том числе картины Кристофера Нолана «Одиссея», которая на данный момент доступна только в кинотеатрах. «Наш первичный анализ выявил общий фактор среди жертв: все они пользовались торрент-трекерами», — отмечается в отчете компании.
Позже исследователи заметили сообщения пользователей в сети. В частности, на Reddit появился пост о том, что торренты на популярном сайте 1337x вместо медиафайла отдают исполняемый файл.
Детальный анализ Kaspersky показал, что вредоносные файлы на самом деле поступали с iTorrents.org — бесплатного сервиса, который кеширует торренты и используется в качестве резервного хранилища для различных пиратских ресурсов. «В результате торрент-трекеры, полагавшиеся на этот репозиторий, начали непреднамеренно распространять вредоносные файлы. Этот подход особенно эффективен, так как злоумышленники могут воздействовать на пользователей множества трекеров, не взламывая каждую платформу по отдельности», — поясняют в компании.
Kaspersky предупреждает, что ресурс iTorrents.org по-прежнему скомпрометирован. При попытке скачать торрент по magnet-ссылке вместо легитимного архива возвращается вредоносный файл. Он загружает специальный загрузчик (loader), который развертывает фреймворк, получивший название MovieReaper.
При попытке воспроизвести проблему на iTorrents.org сайт сначала перенаправил пользователя на itorrents.net, который казался безопасным. Однако при повторном посещении iTorrents.org браузер автоматически инициировал загрузку файла «AAC402C085D3DCB8B9348FDEC001CD8ECBFDCC862.exe.torrent» с исполняемым файлом размером 865 МБ. Microsoft Windows Defender определил данный файл как серьезную угрозу — «Trojan;Win32/Sonbokli.A!cl». Позже аналогичная загрузка вредоносного файла была зафиксирована и при попытке зайти на itorrents.net.
На сайте iTorrents.org отсутствует контактная информация, поэтому неизвестно, предпринимает ли администрация меры по устранению проблемы.
По данным Kaspersky, вредоносные файлы имеют длинные имена, чтобы скрыть их исполняемую природу. ПО MovieReaper взаимодействует с хакерами через блокчейн Solana и обладает 21 функцией, включая возможность чтения, выгрузки и манипуляции файлами в системе, а также эксфильтрацию данных.
Расследование показало, что атака затронула организации из самых разных секторов: от государственного управления и ИТ до консалтинга, розничной торговли, транспорта и сельского хозяйства.
