
盗版电影里藏着盗币恶意软件
一部大片上映后不过几天,它的假盗版拷贝就已经在流传,里面捆绑着盗币恶意软件。安全公司Bitdefender将其载荷识别为Lumma Stealer——一种以加密货币钱包、密码、浏览器会话及其他有价值数据为目标的信息窃取程序。Lumma Stealer属于专门从被感染系统中抽取敏感信息的恶意软件。
手法简单到近乎侮辱智商,而这正是它一直奏效的原因。文件名做得像正规的种子发布,带上WEBRip和Blu-ray标签,文件体积也合情合理。它们根本不是视频文件,而是Windows可执行程序:有人双击自以为是电影的东西的那一刻,盗币恶意软件就装上了。这些可执行文件利用的是用户对熟悉文件名和格式的信任,用它来投送恶意载荷。
伪装靠的是Windows的一个默认设置
攻击者给文件配上看起来像VLC Media Player的图标,或者一个通用的视频缩略图。如果扩展名是可见的,光靠图标骗不了几个人,但Windows默认隐藏已知文件的扩展名,于是「The.Odyssey.2026.1080p」无论结尾是.mkv还是.exe,看上去都一模一样。这个默认设置本身就是一处严重的安全隐患,它让恶意文件得以冒充无害的影音内容。
整个把戏就到此为止。不是零日漏洞,不是浏览器利用,也不是被入侵的更新服务器:只是一个来自1990年代、多数用户从不去改的显示选项。在文件资源管理器选项里把扩展名重新打开大约需要十五秒,而且能永久拆掉这层伪装——一个假装成电影的可执行文件,藏不住那三个出卖它的字母。
伪装的第二层是情绪上的,而不是技术上的。下载盗版大片的人本来就知道自己在做不该做的事,因此他更不愿意上报奇怪的警告,更不愿意问同事一句,也更容易点掉那个本该拦住他的安全提示。用这种方式散布的盗币恶意软件,借的是难为情,和借好奇心一样多。
Lumma Stealer实际拿走什么
信息窃取程序不是勒索软件。没有锁屏,没有倒计时,没有勒索要求。程序安静地运行,把够得着的一切有价值的东西收割干净,发到命令与控制服务器,然后往往自我删除。多数受害者根本察觉不到感染——他们几周后察觉到的是后果。像Lumma Stealer这样的窃取程序靠的就是隐蔽,这让用户很难在损失发生之前发现感染。
收割的内容通常包括:浏览器保存的密码和自动填充数据;会话Cookie,它让攻击者无需密码、也无需第二因素就能接着用已登录的交易所会话;浏览器扩展数据,其中包括钱包扩展;桌面钱包文件;以及机器上任何在形态上像助记词的文本文件、截图或笔记。
最后这一类正是多数损失的源头。盗币恶意软件不去破解加密,它找的是人为了省事而把东西写下来的那个瞬间。记事本应用里的助记词、下载文件夹里恢复纸的照片、迁移钱包时粘进文本文件的私钥——每一个都只是一台如今已被攻击者控制的机器上的普通文件。
会话Cookie值得单独一提,因为它推翻了人们对双因素认证的假设。被盗的Cookie代表一个已经通过认证的会话。重放它可以让攻击者直接进入交易所账户,连登录页面都不必碰——这也是为什么有些无法解释的提现,账户历史里却找不到任何一次失败的登录尝试。
这是一种模式,不是一次事件
Bitdefender指出,这次行动与2025年那次几乎一模一样——当时同一家族的盗币恶意软件藏在另一部大片的假拷贝里。诱饵会随着互联网当下想要什么而更换。这体现的是网络犯罪的一种策略模式:利用热门内容把触达和影响放到最大。
过去两年里,好几场行动都由同一套逻辑驱动:假的CAPTCHA页面,指示访客把一条命令粘进自己的终端;把窃取钱包的代码混过应用商店审核的手机应用;面向游戏玩家的装饰性壁纸;以及一个被下了套的Python库,谁把它装成依赖就感染谁。
这些行动各有各的受众,结构却完全一致。恶意软件藏在受害者主动去找的东西里面,所以投递这一步根本不需要任何说服。当目标是自己敲下搜索词的时候,任何钓鱼邮件都不需要显得可信。
这个结构解释了为什么加密货币用户是被重点盯上的,而不是顺带被捎上的。一个被盗的社交媒体密码,转卖价按分计算。一个被掏空的钱包则是终局:不可挽回,几分钟内落定;同一次感染在一台机器上一无所获,在另一台机器上却可能带来改变人生的一笔。这笔经济账,足以支撑把诱饵撒得到处都是。
为什么盗版内容是效率如此之高的诱饵
三个特性让盗版分发成为投送盗币恶意软件的理想渠道。
没有可以投诉的发行方。种子站上的一个投毒文件没有厂商,没有可校验的签名,也没有可以被审计的更新通道。用户本来就预期这次下载是非官方的,所以其中没有一处让人觉得不对劲。
在那个语境里,可执行文件是正常的。破解软件、注册机和安装器已经训练出整整一代下载者:运行未签名的二进制文件、把安全警告点掉,都是例行步骤。以.exe形式到手的电影是奇怪的,但忽略警告的习惯早就装好了。
时机是免费的。对新片的兴趣大约会集中爆发两周,搜索量巨大,攻击者只需要在那个窗口里发布名字对得上的文件。Bitdefender描述的这场行动,正是因此在影片上映后几天内就冒了出来。
事情发生之前该做什么
打开文件扩展名显示。在文件资源管理器的「查看」菜单里勾选「文件扩展名」。仅此一项改动,就能让盗币恶意软件最常用的那层伪装一眼可见。
绝不要运行自称是影音内容的可执行文件。视频文件不需要安装程序。如果一次电影下载弹出了安装向导、一个带说明的加密压缩包,或者要求管理员权限,那么这份内容不是电影。
把钱包挪出那台用来下载东西的机器。硬件钱包把私钥完全留在操作系统之外,所以即便信息窃取程序占据了这台电脑,它依然签不了交易。如果硬件钱包不是选项,那么一台只用于加密货币的独立设备或独立用户配置文件,也比一台什么都干的机器强出许多。
绝不要把助记词存成文件。不要放在笔记里,不要放在截图里,不要放在云盘里,也不要放在密码管理器里那条标着「seed」的记录里。纸或金属、离线保存,是恶意软件读不到的唯一形式。
留意浏览器里存着什么。长期不退出的交易所会话是一项负债。持有余额的账户要主动退出登录,而不是让会话一挂几周;并且要定期检查活跃会话和API密钥,因为这两样都能在改密码之后继续存活。
如果文件已经被运行过
假定整台机器都已失守,而不只是浏览器。清掉一个被检出的文件,并不能撤销已经发生的收割。
把这台机器从网络上断开,然后换一台设备转移资金。不要在同一台电脑上把已暴露的助记词导入新钱包——那等于把这串词第二次交给攻击者。
生成新密钥,而不是继续用旧的。任何助记词或密钥文件曾停留在被感染机器上的钱包,都应当被当作已公开处理,余额转到一台干净设备上新建的钱包里。
撤销已暴露地址上的代币授权,在干净的机器上改密码,在所有地方注销活跃会话,并轮换交易所API密钥。因为盗币恶意软件会收割Cookie,只改密码可能仍然让攻击者的会话活着。
最后,要预料到后续。信息窃取行动的受害者常常会被「找回服务」找上门,对方要么索要预付费用,要么更糟——索要他们声称要拯救的那串助记词。这不是第二次不幸,而是同一个行业在做刚刚建好的那份名单。
常见问题
这只影响Windows用户吗? Bitdefender描述的这场行动投送的是Windows可执行文件,但这套模式是跨平台的。针对macOS的窃取程序家族广泛存在,而就在这场行动被披露的同一周,另一份通告讲的是攻击者滥用macOS的远程访问功能来安装挖矿程序。投送方式不同,够到钱包文件这个目标没有变。
杀毒软件能拦下它吗? 通常能——Bitdefender表示其产品拦截了这些下载,并标记了相关的命令与控制域名。但检测是一场与重新打包的赛跑,一个新编译出来的盗币恶意软件版本可能好几天都不被发现。把杀毒软件当作其中一层,而不是运行未知二进制文件的许可。
我怎么知道自己过去有没有被感染? 事后没有可靠的自查办法,因为一个行为得体的窃取程序会把自己删掉。务实的做法是:凡是运行过来路不明的可执行文件的机器,一律假定已经暴露,把资金迁到别处生成的密钥上,而不是试图证明一件事没发生过。
如果网站是免费的但不是种子,在线看的文件安全吗? 在浏览器里在线观看和下载并运行一个文件,风险画像不同,但免费在线站是恶意广告和假播放器更新提示的重度使用者。真正重要的那条规则没有变:任何你只是看的东西,都不应该要求你去运行一个安装程序。
为什么攻击者要浏览器Cookie胜过要密码? 因为Cookie代表的是已经完成的认证。密码可能还要过第二道因素,而一个有效的会话Cookie可以把那一步整个跳过——这正是盗币恶意软件把浏览器配置文件数据的优先级排在磁盘上其他一切之上的原因。
用密码管理器就够了吗? 它对付重复使用和钓鱼有效,但对付这个不行。恶意软件一旦以你的权限运行,它就能读取管理器在内存里或在浏览器扩展中已经解密的内容。必须在电脑被攻破后仍然存活的密钥,就得活在电脑之外。
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


