📰 Source : Securelist (Kaspersky) — Publication le 17 septembre 2026, auteurs : Konstantin Isakov et Pavel Cheremushkin.
🎯 Contexte Depuis mi-août 2026, Kaspersky a identifié une campagne de distribution massive de malware déguisé en films populaires via des trackers torrent. L’activité de l’acteur remonte à octobre 2025. Plusieurs centaines de victimes ont été identifiées, incluant des individus et des organisations dans de nombreux pays : Russie, Turquie, Japon, Kenya, Ouganda, Colombie, Espagne, Pays-Bas, Belgique, Allemagne, Finlande, Népal, Tanzanie, Ghana.
🔗 Vecteur d’infection initial
Les attaquants n’ont pas compromis les trackers torrent eux-mêmes, mais le dépôt public de fichiers torrent itorrents[.]org. Lorsqu’un utilisateur tente de télécharger un torrent via un lien magnet, le dépôt retourne un fichier torrent malveillant à la place du contenu légitime. Le fichier initial observé se nomme par exemple the odyssey (2026) [1080p] [webrip] [5.1].exe (MD5 : A0B13781EDD7CFDAB13D79AFFF3C83C1).
🧩 Chaîne d’infection — Framework MovieReaper
Étape 1 — Loader :
- Établit un mutex global (ex :
Global\fnulSktzSqvVLXHU) pour n’exécuter qu’une seule instance - Évite les appels
LoadLibrary/GetProcAddressen parcourant la liste chaînée du champLdrdu PEB - Télécharge un shellcode depuis le C2
deadhub[.]org(fallback IP :193.23.118[.]155) via HTTP - Utilise des URLs camouflées en ressources cloud (ex :
/cloud/v192.4/ui/sync-status-icons.png) - Exécute le shellcode via
EtwpCreateEtwThreadetNtProtectVirtualMemory(syscall direct)
Étape 2 — Shellcode :
- Interroge la blockchain Solana via
api.mainnet.solana.com(/getAccountInfo) pour récupérer l’adresse du C2 de second niveau, encodée en base64 et chiffrée par XOR statique - Compte Solana utilisé :
6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm - Programme Solana de l’attaquant :
CSiY8bQLBYPdfPWkwipBzH6sijTVQVVsA279JQdvwHtL - Communique avec le C2 secondaire via HTTPS avec certificate pinning TLS et protobuf (nanopb)
- Charge des modules COFF en mémoire
Étape 3 — UAC Bypass & Persistance :
- Utilise des techniques publiques de UAC bypass
- Se masque en
C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe - Redémarre le processus avec un argument spécial pour contourner les vérifications anti-sandbox
Étape 4 — Implant final (file manager) :
- Expose 21 commandes : téléchargement, upload, lecture, listage, création, copie, renommage, déplacement, suppression, chmod, symlink, prévisualisation d’images/fichiers
- D’autres modules peuvent être chargés à la demande par l’opérateur
🏗️ Infrastructure
- C2 premier niveau :
deadhub[.]org/193.23.118[.]155 - C2 second niveau :
208.64.33[.]90,208.94.246[.]53 - Utilisation de la blockchain Solana comme couche de distribution décentralisée des adresses C2
- Hébergement via des fournisseurs d’hébergement commerciaux
🏭 Secteurs ciblés Entreprise, gouvernement, IT, conseil, retail, transport, agriculture.
🔍 Type d’article Publication de recherche technique détaillant une nouvelle campagne crimeware, avec analyse complète de la chaîne d’infection, des techniques d’évasion et des indicateurs de compromission.
🧠 TTPs et IOCs détectés
TTP
- T1189 — Drive-by Compromise (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1543 — Create or Modify System Process (Persistence)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1102 — Web Service (Command and Control)
- T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1005 — Data from Local System (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
- T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
IOC
- IPv4 :
193.23.118.155— AbuseIPDB · VT · ThreatFox - IPv4 :
208.64.33.90— AbuseIPDB · VT · ThreatFox - IPv4 :
208.94.246.53— AbuseIPDB · VT · ThreatFox - Domaines :
deadhub.org— VT · URLhaus · ThreatFox - Domaines :
itorrents.org— VT · URLhaus · ThreatFox - MD5 :
4334BBAEA8DE33BF9D45E9B4E4E3BC2— VT · MalwareBazaar - MD5 :
4843F9FAFCAE492F11E2D4D33DBB4CDD— VT · MalwareBazaar - MD5 :
5310CABAE3FBE6DB8742849B588093F9— VT · MalwareBazaar - MD5 :
A0B13781EDD7CFDAB13D79AFFF3C83C1— VT · MalwareBazaar - MD5 :
70060341CAF3338697A7DDFE0FB62875— VT · MalwareBazaar - MD5 :
AD4643EEA15AC286FA47D1131F9EF756— VT · MalwareBazaar - MD5 :
D0B967571AC8A3863C7F324BF5BDE99C— VT · MalwareBazaar - MD5 :
D88D550D0FB8E60CFFFF3EA61FF7A067— VT · MalwareBazaar - Fichiers :
the odyssey (2026) [1080p] [webrip] [5.1].exe - Chemins :
%ProgramData%\Microsoft\Windows\Telemetry\msedge.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- MovieReaper (framework)
- MovieReaper Loader (loader)
🟢 Indice de vérification factuelle : 87/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 13832 chars — texte complet (fulltext extrait) (15pts)
- ✅ 15 IOCs dont des hashes (15pts)
- ✅ 2/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
193.23.118.155(ip) → VT (5/89 détections)deadhub.org(domain) → VT (3/89 détections)
🔗 Source originale : https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/