
Пираттық фильмдерде крипто ұрлайтын зиянды бағдарлама жасырылған
Ірі фильм кинотеатрларға шыққаннан кейін бірнеше күн ішінде оның жалған пираттық көшірмелері ішіне крипто ұрлайтын зиянды бағдарлама салынған күйде тарай бастады. Bitdefender қауіпсіздік компаниясы жүктемені Lumma Stealer деп анықтады — бұл криптовалюта әмияндарын, парольдерді, браузер сеанстарын және басқа құнды деректерді нысанаға алатын ақпарат ұрлаушы. Lumma Stealer — зақымданған жүйеден құпия ақпаратты шығарып алуға арналған зиянды бағдарлама түрі.
Механикасы дөрекі дерлік қарапайым, сондықтан ол жұмыс істей береді. Файлдар заңды торрент-релиздер сияқты аталады: WEBRip және Blu-ray белгілерімен, сенімді көрінетін өлшемдерімен. Олар мүлдем видеофайл емес. Олар — Windows орындалатын файлдары, олар біреу өзі фильм деп ойлаған нәрсені қос шерткен сәтте крипто ұрлайтын зиянды бағдарламаны орнатады. Бұл файлдар өз жүктемесін жеткізу үшін пайдаланушылардың таныс атаулар мен пішімдерге деген сеніміне сүйенеді.
Бүркеніш Windows-тың әдепкі баптауына сүйенеді
Шабуылдаушылар файлға VLC Media Player сияқты көрінетін белгіше немесе әдеттегі видео нобайын береді. Кеңейтім көрініп тұрса, бір өзі көп адамды алдай алмас еді, бірақ Windows белгілі файлдардың кеңейтімін әдепкіде жасырады, сондықтан «The.Odyssey.2026.1080p» соңы .mkv болса да, .exe болса да бірдей көрінеді. Бұл әдепкі баптаудың өзі елеулі қауіпсіздік осалдығы: ол зиянды файлдарға зиянсыз медиа болып көрінуге мүмкіндік береді.
Бүкіл айла осымен бітеді. Нөлдік күн осалдығы емес, браузер эксплойты емес, бұзылған жаңарту сервері емес: 1990 жылдардан қалған, пайдаланушылардың көбі ешқашан өзгертпейтін көрсету параметрі. Файл менеджерінің параметрлерінде кеңейтімдерді қайта қосу шамамен он бес секунд алады және бүркенішті біржола алып тастайды, өйткені фильм болып көрінген орындалатын файл өзін әшкерелейтін үш әріпті жасыра алмайды.
Бүркеніштің екінші қабаты техникалық емес, эмоциялық. Пираттық блокбастерді жүктеп жатқан адам өзінің істемеуі керек нәрсені істеп жатқанын біледі, сондықтан ол таңқаларлық ескертуді хабарлауға да, әріптесінен сұрауға да бейім емес, ал әдетте оны тоқтататын қауіпсіздік сұрауын басып өтуге керісінше бейім. Осылай таралатын крипто ұрлайтын зиянды бағдарлама қызығушылықпен қатар ұялуға да арқа сүйейді.
Lumma Stealer шын мәнінде нені алады
Ақпарат ұрлаушылар — шифрлаушы-вымогатель емес. Құлыпталған экран жоқ, кері санақ жоқ, талап та жоқ. Бағдарлама үнсіз жұмыс істейді, қолы жететін құнды нәрсенің бәрін жинайды, басқару серверіне жібереді және жиі өзін өшіреді. Жәбірленушілердің көбі зақымдануды мүлдем байқамайды — олар апталар өткесін салдарын байқайды. Lumma Stealer сияқты бағдарламалар жасырындыққа сүйенеді, сол себепті зиян тимей тұрып зақымдануды анықтау қиын.
Жиналатын олжаға әдетте мыналар кіреді: браузерде сақталған парольдер мен автотолтыру деректері; сеанс cookie-лері, олар шабуылдаушыға парольсіз де, екінші факторсыз да биржаның ашық сеансын жалғастыруға мүмкіндік береді; браузер кеңейтімдерінің деректері, оның ішінде әмиян кеңейтімдері; жұмыс үстелі әмияндарының файлдары; және машинадағы сид-фразаға ұқсас кез келген мәтіндік файл, скриншот немесе жазба.
Дәл осы соңғы санат шығындардың көбінің көзі. Крипто ұрлайтын зиянды бағдарлама шифрлауды бұзбайды: ол адамның ыңғайлы болсын деп бір нәрсені жазып қойған сәтін іздейді. Жазбалар қосымшасындағы сид-фраза, жүктеулер қалтасындағы қалпына келтіру парағының фотосы, әмиянды көшіру кезінде мәтіндік файлға қойылған жеке кілт — әрқайсысы шабуылдаушы бақылап отырған машинадағы қарапайым файл.
Сеанс cookie-лері бөлек айтуға тұрады, өйткені олар екі факторлы аутентификация туралы түсініктерді жоққа шығарады. Ұрланған cookie — бұл әлдеқашан аутентификациядан өткен сеанс. Оны қайта ойнату шабуылдаушыны кіру бетіне мүлдем тимей биржа аккаунтының ішіне кіргізе алады, сондықтан түсіндірілмейтін шығару кейде аккаунт тарихында бірде-бір сәтсіз кіру әрекеті болмай пайда болады.
Бұл — оқиға емес, үлгі
Bitdefender бұл науқанның 2025 жылғы науқанды дерлік дәлме-дәл қайталайтынын атап өтті: сонда сол зиянды бағдарлама тобы басқа блокбастердің жалған көшірмелерінде жасырылған еді. Жем интернет дәл қазір нені қалайтынына қарай ауысады. Бұл киберқылмыскерлер стратегиясының үлгісін көрсетеді: қамту мен әсерді барынша арттыру үшін танымал мазмұнды пайдалану.
Соңғы екі жылдағы бірнеше науқанды осы логика қозғайды: келушіге өз терминалына команда қоюды тапсыратын жалған CAPTCHA беттері; әмиян ұрлайтын кодты қолданбалар дүкенінің тексеруінен өткізіп жіберген мобильді қосымшалар; геймерлерге арналған безендіру тұсқағаздары; және оны тәуелділік ретінде орнатқан әзірлеушілерді зақымдаған тұзақты Python кітапханасы.
Олардың әрқайсысының аудиториясы әртүрлі, ал құрылымы бірдей. Зиянды бағдарлама жәбірленуші өзі белсенді іздеген нәрсенің ішінде келеді, сондықтан жеткізу қадамы ешқандай сендіруді қажет етпейді. Нысана іздеу сұрауын өзі терген кезде, бірде-бір фишингтік хат сенімді көрінуі қажет емес.
Бұл құрылым крипто пайдаланушыларының неге кездейсоқ емес, әдейі көбірек нысанаға алынатынын түсіндіреді. Ұрланған әлеуметтік желі паролінің қайта сату құны центпен өлшенеді. Босатылған әмиян түпкілікті, қайтарылмайды және бірнеше минутта бекітіледі, ал бір машинадан ештеңе бермеген сол зақымдану екіншісінен өмірді өзгертетін соманы бере алады. Экономика жемді бәріне шашуды ақтайды.
Пираттық мазмұн неге сонша тиімді жем
Үш қасиет пираттық таратуды крипто ұрлайтын зиянды бағдарламаны жеткізу үшін тамаша арнаға айналдырады.
Шағымданатын баспагер жоқ. Торрент-трекердегі уландырылған файлдың өндірушісі де, тексерілетін қолтаңбасы да, аудитке келетін жаңарту арнасы да жоқ. Пайдаланушылар жүктеменің ресми емес екенін әуел бастан күтеді, сондықтан ештеңе күдік тудырмайды.
Ол контексте орындалатын файлдар қалыпты нәрсе. Бұзылған бағдарламалар, кілт генераторлары мен орнатқыштар жүктеушілердің тұтас бір буынын қолтаңбасыз екілік файлдарды іске қосуға және қауіпсіздік ескертулерін әдеттегі қадам ретінде басып өтуге үйретті. .exe болып келген фильм оғаш, бірақ ескертулерді елемеу дағдысы бұрыннан орнатылған.
Уақыт тегін. Жаңа шығарылымға қызығушылық шамамен екі апта шарықтайды, іздеу көлемі орасан, ал шабуылдаушыларға сол терезеде дұрыс аталған файлдарды жариялау ғана керек. Bitdefender сипаттаған науқан фильм шыққаннан кейін бірнеше күнде дәл осы себептен пайда болды.
Ештеңе болмай тұрып не істеу керек
Файл кеңейтімдерін қосыңыз. Файл менеджерінде «Көрініс» мәзірінде файл атауының кеңейтімдерін көрсетуді қосыңыз. Осы бір өзгеріс крипто ұрлайтын зиянды бағдарламаның ең жиі бүркенішін бір қарағанда көрінетін етеді.
Медиа деп танылған орындалатын файлды ешқашан іске қоспаңыз. Видеофайлдарға орнатқыш қажет емес. Егер фильмді жүктеу орнату шеберін, нұсқаулығы бар парольмен қорғалған архивті немесе әкімші құқығын сұрауды берсе, бұл мазмұн фильм емес.
Әмиянды жүктеме жасайтын машинадан тыс ұстаңыз. Аппараттық әмиян кілттерді операциялық жүйеден мүлдем тыс сақтайды, сондықтан компьютерді иеленген ақпарат ұрлаушы бәрібір транзакцияға қол қоя алмайды. Егер аппараттық әмиян мүмкін болмаса, тек крипто үшін қолданылатын бөлек құрылғы немесе бөлек пайдаланушы профилі бәрін істейтін бір машинамен салыстырғанда елеулі жақсарту болады.
Сид-фразаны ешқашан файл түрінде сақтамаңыз. Жазбаларда да, скриншотта да, бұлтта да, парольдер менеджеріндегі «seed» деп белгіленген жазбада да емес. Қағаз немесе металл, офлайн — зиянды бағдарлама оқи алмайтын жалғыз пішім.
Браузер не сақтайтынын қадағалаңыз. Ұзақ ашық тұрған биржа сеанстары — тәуекел. Баланс тұрған аккаунттардан шығып отырыңыз, сеанстарды апталап ашық қалдырмаңыз, әрі белсенді сеанстар мен API кілттерін мезгіл-мезгіл қараңыз, өйткені екеуі де пароль ауысқаннан кейін тірі қалады.
Егер файл әлдеқашан іске қосылған болса
Тек браузер емес, бүкіл машина бұзылған деп есептеңіз. Табылған бір файлды тазалау бұрын болып қойған жинауды кері қайтармайды.
Машинаны желіден ажыратыңыз, содан кейін қаражатты басқа құрылғы арқылы көшіріңіз. Ашылып қалған сид-фразаны сол компьютерде жаңа әмиянға импорттамаңыз — бұл фразаны шабуылдаушыға екінші рет беру деген сөз.
Ескісін қайта пайдаланудың орнына жаңа кілттер жасаңыз. Сид-фразасы немесе кілт файлы зақымданған машинада жатқан кез келген әмиянды жария деп санау керек, ал балансын таза құрылғыда жасалған әмиянға көшіру керек.
Ашылған мекенжайлардағы токен рұқсаттарын кері қайтарыңыз, парольдерді таза машинадан ауыстырыңыз, барлық жерде белсенді сеанстарды жойыңыз және биржа API кілттерін жаңартыңыз. Крипто ұрлайтын зиянды бағдарлама cookie жинайтындықтан, тек парольді ауыстыру шабуылдаушының сеансын тірі қалдыруы мүмкін.
Соңында, жалғасын күтіңіз. Ақпарат ұрлау науқандарының жәбірленушілеріне әдетте «қайтару қызметтері» жүгінеді: олар алдын ала төлем сұрайды немесе одан да жаманы — құтқарамыз деп отырған сид-фразаны сұрайды. Бұл екінші бақытсыздық емес; бұл жаңа ғана жасалған тізіммен жұмыс істеп жатқан сол саланың өзі.
Жиі қойылатын сұрақтар
Бұл тек Windows пайдаланушыларына қатысты ма? Bitdefender сипаттаған науқан Windows орындалатын файлдарын жеткізеді, бірақ модель платформааралық. macOS-ты нысанаға алатын ақпарат ұрлаушы тұқымдастар кең таралған, ал осы науқан хабарланған сол аптада бөлек ескертуде шабуылдаушылардың майнерлерді орнату үшін macOS қашықтан қосылу мүмкіндігін теріс пайдаланғаны айтылды. Жеткізу әдісі бөлек, әмиян файлдарына жету мақсаты сол күйінде.
Антивирус оны тоқтатар ма еді? Жиі — иә. Bitdefender өз өнімдері бұл жүктемелерді бұғаттағанын және байланысты басқару домендерін белгілегенін айтады. Бірақ анықтау қайта қаптау жарысы, ал крипто ұрлайтын зиянды бағдарламаның жаңа құрастырмасы бірнеше күн байқалмай жүруі мүмкін. Антивирусты бір қабат ретінде қарастырыңыз, белгісіз файлдарды іске қосуға берілген рұқсат ретінде емес.
Бұрын зақымданғанымды қалай білемін? Оқиғадан кейін сенімді өзін-өзі тексеру жоқ, өйткені өзін ұстай білетін ұрлаушы өзін өшіреді. Практикалық тәсіл: белгісіз орындалатын файлдар іске қосылған кез келген машинаны ашылған деп есептеп, теріс нәрсені дәлелдеуге тырысудың орнына қаражатты басқа жерде жасалған кілттерге көшіру.
Сайт тегін, бірақ торрент емес болса, стриминг файлдары қауіпсіз бе? Браузерде қарау — файлды жүктеп іске қосудан бөлек тәуекел профилі, бірақ тегін стриминг сайттары зиянды жарнаманы және плеерді жаңарту туралы жалған сұрауларды көп қолданады. Маңызды ереже өзгерген жоқ: жай ғана көретін ешбір нәрсе сізден орнатқышты іске қосуды талап етпеуі керек.
Шабуылдаушыларға неге парольден гөрі браузер cookie-лері керек? Себебі cookie аяқталған аутентификацияны білдіреді. Пароль әлі екінші факторға тап болуы мүмкін, ал жарамды сеанс cookie-і сол қадамды түгел айналып өтеді. Сондықтан крипто ұрлайтын зиянды бағдарлама браузер профилінің деректерін дискідегі бәрінен жоғары қояды.
Парольдер менеджері жеткілікті қорғаныс па? Ол қайталанатын парольдер мен фишингке қарсы көмектеседі, бірақ бұған қарсы емес. Зиянды бағдарлама сіздің құқықтарыңызбен іске қосылған соң, ол менеджердің жадта немесе браузер кеңейтімінде әлдеқашан шешіп қойған нәрсесін оқи алады. Бұзылған компьютерден аман шығуы керек кілттер одан тыс өмір сүруі керек.
EIDEX криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы. Нарық құрылымы, биржа инфрақұрылымы және кросс-чейн сауда туралы жазады — ончейн деректер мен нарық өзгерістерін трейдерлерге арналған нақты әрі пайдалы талдауға айналдырады.


