Malware ‘MovieReaper’ usa torrents e blockchain para infectar PCs

Malware ‘MovieReaper' usa torrents e blockchain para infectar PCs


Pesquisadores da Kaspersky identificaram uma campanha em larga escala que espalha um malware chamado “MovieReaper” por meio de redes de compartilhamento de arquivos. O ataque atinge usuários comuns e organizações de setores como governo, transporte, varejo e agricultura na Europa, Ásia e África.

A ofensiva começou em meados de agosto, quando os invasores conseguiram adulterar o itorrents.org, plataforma que armazena dados de transferência para páginas de download. Com essa modificação direta na fonte, qualquer site de torrent que dependia do acervo passou a entregar arquivos maliciosos sem que os administradores percebessem a troca.

Até a publicação deste texto, os responsáveis pelo itorrents.org não se manifestaram sobre o comprometimento da plataforma, que continuava distribuindo arquivos alterados segundo os pesquisadores.

Detalhes da invasão

Na prática, quando uma pessoa tenta baixar um conteúdo por meio de links magnéticos, o repositório entrega um arquivo executável disfarçado em vez do vídeo original. Um dos nomes identificados pela equipe de segurança foi “the odyssey (2026) (1080p) (webrip) (5.1).exe”, que simulava o download de uma produção cinematográfica para enganar as vítimas.

Malware MovieReaper usa torrents e blockchain para infectar PCs 

“Torrents têm sido usados há muito tempo para distribuir softwares maliciosos disfarçados de filmes, jogos e outros conteúdos populares. Nossa análise revelou um denominador comum: todas as vítimas usavam sites de torrenta”, afirmaram Konstantin Isakov e Pavel Cheremushkin, em relatório técnico divulgado em 17 de setembro.

A armadilha explora o tamanho extenso do nome do arquivo, o que esconde a extensão final “.exe” em muitos sistemas operacionais. Afinal, se a vítima executa o arquivo achando que vai abrir um filme, o instalador entra em ação, verifica se há defesas ativas e prepara o terreno para carregar os módulos seguintes da invasão.

Para dificultar que as autoridades derrubem a infraestrutura do golpe, os cibercriminosos recorreram a uma tática pouco comum: a rede blockchain Solana. O programa faz uma consulta direta à rede descentralizada para obter o endereço do servidor de comando que deve contactar, o que impede bloqueios rápidos por parte das empresas de segurança.

Relato de usuário no fórum Reddit alertou sobre downloads de filmes que entregavam arquivos executáveis no lugar dos vídeos. Foto: Reprodução/Securelist

Após essa etapa, a ameaça consegue contornar os avisos de segurança do Windows e cria mecanismos para reiniciar junto ao computador. O invasor passa a ter acesso a um módulo final que funciona como um gerenciador de arquivos completo, com capacidade para subir, baixar, copiar, renomear e apagar documentos no disco rígido, além de gerar pré-visualizações de imagens salvas.

“A abordagem de adulterar o repositório é particularmente poderosa porque permite alcançar usuários de múltiplas plataformas sem a necessidade de comprometer cada serviço individualmente”, destacou a equipe da Kaspersky na publicação.

A empresa registrou infecções em nações como Rússia, Turquia, Japão, Quênia, Espanha e Alemanha, onde detecta a ameaça com a assinatura HEUR:Trojan.Win64.Agent.gen.

Histórico criminoso

Atividades associadas ao mesmo grupo foram rastreadas desde outubro de 2025, o que mostra uma evolução contínua nas defesas do código para escapar de mecanismos de proteção em computadores corporativos e domésticos, de acordo com os analistas.

Esquema da Kaspersky detalha as etapas de infecção do malware MovieReaper, do download inicial ao uso da rede Solana para mascarar servidores de controle. Foto: Reprodução/Securelist

Especialistas alertam que arquivos de vídeo legítimos nunca possuem terminações executáveis como “.exe”, mas sim formatos como “.mp4” ou “.mkv”. Como o primeiro estágio da infecção depende de um servidor centralizado para rodar, a neutralização desse endereço inicial representa o caminho mais eficaz para interromper novos contágios enquanto o repositório de arquivos não corrige o problema.

Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.



Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/malware-moviereaper-usa-torrents-e-blockchain-para-infectar-pcs/

Luísa Giraldo