Awarely Monitor
AwarelyMonitor
Toate articolele
Peisajul vulnerabilităților6 min

Odiseea piratată vine cu Lumma Stealer, nu cu filmul

Bitdefender a identificat o campanie care distribuie Lumma Stealer sub forma unor copii piratate ale filmului The Odyssey. Fișierele circulă pe site-uri ilegale, iar compania spune că utilizatori au încercat deja să le descarce.

Textul care urmează nu e despre piraterie. E despre ce se întâmplă cu organizația ta când un angajat rulează așa ceva pe laptopul de acasă, unde e logat la contul de serviciu.

Ce a găsit Bitdefender

Sunt exemple, iar Bitdefender precizează că lista nu e exhaustivă — campania e activă și numele se schimbă.

Toate au un lucru în comun și el e suficient pentru diagnostic: sunt executabile Windows, nu fișiere video.

  • the odyssey 2160phd (2026) engsubs eztv.exe
  • the odyssey 2026 1080p h264-djt.exe
  • the odyssey 2026 1080p webrip-lama.exe

De ce funcționează trucul cu extensia

Windows ascunde implicit extensiile fișierelor cunoscute. Un fișier numit „the.odyssey.2026.1080p.mp4.exe" apare în Explorer ca „the.odyssey.2026.1080p.mp4" — exact ce se aștepta utilizatorul să vadă.

Iconița poate fi și ea setată să arate ca un fișier video. Nu există niciun semnal vizual care să contrazică așteptarea.

Asta e o setare implicită de acum treizeci de ani care încă produce victime. Se schimbă în câteva secunde: în File Explorer, la Vizualizare, activezi afișarea extensiilor de fișiere. Merită făcut pe orice mașină la care ai acces.

Ce ia Lumma Stealer

Lista e ordonată de la ce se așteaptă lumea la ce contează cu adevărat. Parolele salvate sunt neplăcute, dar se schimbă. Cookie-urile de sesiune sunt altceva.

  • Credențiale de autentificare și de plată salvate în browser
  • Cookie-uri de sesiune
  • Istoricul de navigare
  • Unelte de acces la distanță configurate pe mașină
  • Aplicații de comunicare
  • Documente și fișiere locale

Cookie-ul de sesiune ocolește MFA

Un cookie de sesiune e dovada că autentificarea s-a încheiat deja cu succes. Cine îl are nu trebuie să treacă prin login, deci nu trebuie să treacă nici prin al doilea factor.

Atacatorul îl importă în browserul lui și e înăuntru, ca tine. Fără parolă, fără cod din aplicația de autentificare, fără notificare de conectare nouă — pentru că, din perspectiva serviciului, nu e o conectare nouă.

De asta schimbarea parolei după o infecție cu infostealer nu e suficientă. Trebuie invalidate sesiunile active. În majoritatea serviciilor există un buton „deconectează-mă de pe toate dispozitivele"; el e cel care contează, nu formularul de parolă nouă.

Lanțul: de la film piratat la ransomware în organizație

Datele furate de infostealere nu rămân la cel care a rulat malware-ul. Ajung în loguri vândute pe piețe specializate, cumpărate de brokeri de acces inițial, care le sortează după ce companie apare în ele.

O sesiune activă către un portal corporativ, capturată de pe laptopul personal al unui angajat, e exact marfa pe care o caută cineva care pregătește un atac de ransomware. Nu contează că infecția s-a produs acasă, în afara orelor de program, pe un dispozitiv care nu e al firmei.

Asta e legătura pe care o ratează majoritatea politicilor de securitate: perimetrul nu mai e rețeaua, ci sesiunea. Iar sesiunile trăiesc pe dispozitive peste care nu ai control.

Ce faci practic

  • Activează afișarea extensiilor de fișiere în Windows — costă zece secunde și anulează complet trucul
  • Un fișier video nu are nevoie de .exe; dacă îl are, nu e un film, indiferent ce spune numele
  • Dacă bănuiești o infecție: schimbă parolele, dar mai ales invalidează toate sesiunile active, din fiecare serviciu
  • Nu te baza pe MFA ca plasă de siguranță împotriva furtului de sesiune — nu e proiectat pentru asta
  • Pentru organizații: politici de acces condiționat care leagă sesiunea de un dispozitiv conform fac cookie-ul furat inutilizabil în altă parte
  • Discută subiectul cu echipa în termeni de dispozitive personale, nu de politică de utilizare — infecția vine de acasă, nu de la birou

Vulnerabilitățile din software-ul tău, urmărite automat

Furtul de sesiune cere alte controale. Pentru CVE-urile din ce rulezi, Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub și te alertează pe versiunile tale.