The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents
2026-09-17
Los atacantes comprometieron el repositorio público de torrents itorrents[.]org, de modo que los trackers que lo utilizan comenzaron a distribuir archivos torrent maliciosos disfrazados de películas populares, por ejemplo 'The Odyssey (2026) [1080p] [webrip] [5.1].exe'. Al ejecutar esos archivos, se descarga el loader inicial de MovieReaper.
El loader se conecta a un servidor C2 de primera etapa (deadhub[.]org o la IP 193.23.118.155) para descargar shellcode, el cual consulta la blockchain de Solana para obtener la dirección del servidor C2 de segunda etapa. Luego el malware evade la UAC, logra persistence ocultándose como %ProgramData%\Microsoft\Windows\Telemetry\msedge.exe y finalmente instala un módulo de 'file manager' que brinda al atacante control total del sistema de archivos.
Los productos de Kaspersky detectan esta amenaza como HEUR:Trojan.Win64.Agent.gen. Se han identificado cientos de víctimas en países como Rusia, Türkiye, Japón, Kenia, Uganda, Colombia y varios europeos. Bloquear el dominio deadhub[.]org y la IP 193.23.118.155, así como monitorizar la presencia del proceso msedge.exe en la ruta mencionada, puede interrumpir la cadena de infección.
Qué significa para una pyme colombiana y cucuteña: Bloquee inmediatamente el dominio deadhub[.]org y la IP 193.23.118.155 en el firewall de su empresa y revise si existe el proceso msedge.exe en la carpeta %ProgramData%\Microsoft\Windows\Telemetry\; de encontrarlo, aislese el equipo y ejecute un escaneo con su antivirus actualizado.