Odiseea piratată vine cu Lumma Stealer, nu cu filmul
Bitdefender a identificat o campanie care distribuie Lumma Stealer sub forma unor copii piratate ale filmului The Odyssey. Fișierele circulă pe site-uri ilegale, iar compania spune că utilizatori au încercat deja să le descarce.
Textul care urmează nu e despre piraterie. E despre ce se întâmplă cu organizația ta când un angajat rulează așa ceva pe laptopul de acasă, unde e logat la contul de serviciu.
Ce a găsit Bitdefender
Sunt exemple, iar Bitdefender precizează că lista nu e exhaustivă — campania e activă și numele se schimbă.
Toate au un lucru în comun și el e suficient pentru diagnostic: sunt executabile Windows, nu fișiere video.
- ▸the odyssey 2160phd (2026) engsubs eztv.exe
- ▸the odyssey 2026 1080p h264-djt.exe
- ▸the odyssey 2026 1080p webrip-lama.exe
De ce funcționează trucul cu extensia
Windows ascunde implicit extensiile fișierelor cunoscute. Un fișier numit „the.odyssey.2026.1080p.mp4.exe" apare în Explorer ca „the.odyssey.2026.1080p.mp4" — exact ce se aștepta utilizatorul să vadă.
Iconița poate fi și ea setată să arate ca un fișier video. Nu există niciun semnal vizual care să contrazică așteptarea.
Asta e o setare implicită de acum treizeci de ani care încă produce victime. Se schimbă în câteva secunde: în File Explorer, la Vizualizare, activezi afișarea extensiilor de fișiere. Merită făcut pe orice mașină la care ai acces.
Ce ia Lumma Stealer
Lista e ordonată de la ce se așteaptă lumea la ce contează cu adevărat. Parolele salvate sunt neplăcute, dar se schimbă. Cookie-urile de sesiune sunt altceva.
- ▸Credențiale de autentificare și de plată salvate în browser
- ▸Cookie-uri de sesiune
- ▸Istoricul de navigare
- ▸Unelte de acces la distanță configurate pe mașină
- ▸Aplicații de comunicare
- ▸Documente și fișiere locale
Cookie-ul de sesiune ocolește MFA
Un cookie de sesiune e dovada că autentificarea s-a încheiat deja cu succes. Cine îl are nu trebuie să treacă prin login, deci nu trebuie să treacă nici prin al doilea factor.
Atacatorul îl importă în browserul lui și e înăuntru, ca tine. Fără parolă, fără cod din aplicația de autentificare, fără notificare de conectare nouă — pentru că, din perspectiva serviciului, nu e o conectare nouă.
De asta schimbarea parolei după o infecție cu infostealer nu e suficientă. Trebuie invalidate sesiunile active. În majoritatea serviciilor există un buton „deconectează-mă de pe toate dispozitivele"; el e cel care contează, nu formularul de parolă nouă.
Lanțul: de la film piratat la ransomware în organizație
Datele furate de infostealere nu rămân la cel care a rulat malware-ul. Ajung în loguri vândute pe piețe specializate, cumpărate de brokeri de acces inițial, care le sortează după ce companie apare în ele.
O sesiune activă către un portal corporativ, capturată de pe laptopul personal al unui angajat, e exact marfa pe care o caută cineva care pregătește un atac de ransomware. Nu contează că infecția s-a produs acasă, în afara orelor de program, pe un dispozitiv care nu e al firmei.
Asta e legătura pe care o ratează majoritatea politicilor de securitate: perimetrul nu mai e rețeaua, ci sesiunea. Iar sesiunile trăiesc pe dispozitive peste care nu ai control.
Ce faci practic
- ▸Activează afișarea extensiilor de fișiere în Windows — costă zece secunde și anulează complet trucul
- ▸Un fișier video nu are nevoie de .exe; dacă îl are, nu e un film, indiferent ce spune numele
- ▸Dacă bănuiești o infecție: schimbă parolele, dar mai ales invalidează toate sesiunile active, din fiecare serviciu
- ▸Nu te baza pe MFA ca plasă de siguranță împotriva furtului de sesiune — nu e proiectat pentru asta
- ▸Pentru organizații: politici de acces condiționat care leagă sesiunea de un dispozitiv conform fac cookie-ul furat inutilizabil în altă parte
- ▸Discută subiectul cu echipa în termeni de dispozitive personale, nu de politică de utilizare — infecția vine de acasă, nu de la birou
Vulnerabilitățile din software-ul tău, urmărite automat
Furtul de sesiune cere alte controale. Pentru CVE-urile din ce rulezi, Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub și te alertează pe versiunile tale.
