📰 Source : Securelist (Kaspersky) — Publication le 17 septembre 2026, auteurs : Konstantin Isakov et Pavel Cheremushkin.

🎯 Contexte Depuis mi-août 2026, Kaspersky a identifié une campagne de distribution massive de malware déguisé en films populaires via des trackers torrent. L’activité de l’acteur remonte à octobre 2025. Plusieurs centaines de victimes ont été identifiées, incluant des individus et des organisations dans de nombreux pays : Russie, Turquie, Japon, Kenya, Ouganda, Colombie, Espagne, Pays-Bas, Belgique, Allemagne, Finlande, Népal, Tanzanie, Ghana.

🔗 Vecteur d’infection initial Les attaquants n’ont pas compromis les trackers torrent eux-mêmes, mais le dépôt public de fichiers torrent itorrents[.]org. Lorsqu’un utilisateur tente de télécharger un torrent via un lien magnet, le dépôt retourne un fichier torrent malveillant à la place du contenu légitime. Le fichier initial observé se nomme par exemple the odyssey (2026) [1080p] [webrip] [5.1].exe (MD5 : A0B13781EDD7CFDAB13D79AFFF3C83C1).

🧩 Chaîne d’infection — Framework MovieReaper

Étape 1 — Loader :

  • Établit un mutex global (ex : Global\fnulSktzSqvVLXHU) pour n’exécuter qu’une seule instance
  • Évite les appels LoadLibrary/GetProcAddress en parcourant la liste chaînée du champ Ldr du PEB
  • Télécharge un shellcode depuis le C2 deadhub[.]org (fallback IP : 193.23.118[.]155) via HTTP
  • Utilise des URLs camouflées en ressources cloud (ex : /cloud/v192.4/ui/sync-status-icons.png)
  • Exécute le shellcode via EtwpCreateEtwThread et NtProtectVirtualMemory (syscall direct)

Étape 2 — Shellcode :

  • Interroge la blockchain Solana via api.mainnet.solana.com (/getAccountInfo) pour récupérer l’adresse du C2 de second niveau, encodée en base64 et chiffrée par XOR statique
  • Compte Solana utilisé : 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm
  • Programme Solana de l’attaquant : CSiY8bQLBYPdfPWkwipBzH6sijTVQVVsA279JQdvwHtL
  • Communique avec le C2 secondaire via HTTPS avec certificate pinning TLS et protobuf (nanopb)
  • Charge des modules COFF en mémoire

Étape 3 — UAC Bypass & Persistance :

  • Utilise des techniques publiques de UAC bypass
  • Se masque en C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe
  • Redémarre le processus avec un argument spécial pour contourner les vérifications anti-sandbox

Étape 4 — Implant final (file manager) :

  • Expose 21 commandes : téléchargement, upload, lecture, listage, création, copie, renommage, déplacement, suppression, chmod, symlink, prévisualisation d’images/fichiers
  • D’autres modules peuvent être chargés à la demande par l’opérateur

🏗️ Infrastructure

  • C2 premier niveau : deadhub[.]org / 193.23.118[.]155
  • C2 second niveau : 208.64.33[.]90, 208.94.246[.]53
  • Utilisation de la blockchain Solana comme couche de distribution décentralisée des adresses C2
  • Hébergement via des fournisseurs d’hébergement commerciaux

🏭 Secteurs ciblés Entreprise, gouvernement, IT, conseil, retail, transport, agriculture.

🔍 Type d’article Publication de recherche technique détaillant une nouvelle campagne crimeware, avec analyse complète de la chaîne d’infection, des techniques d’évasion et des indicateurs de compromission.

🧠 TTPs et IOCs détectés

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1543 — Create or Modify System Process (Persistence)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1102 — Web Service (Command and Control)
  • T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • MovieReaper (framework)
  • MovieReaper Loader (loader)

🟢 Indice de vérification factuelle : 87/100 (haute)

  • ✅ securelist.com — source reconnue (liste interne) (20pts)
  • ✅ 13832 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 15 IOCs dont des hashes (15pts)
  • ✅ 2/5 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 15 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 193.23.118.155 (ip) → VT (5/89 détections)
  • deadhub.org (domain) → VT (3/89 détections)

🔗 Source originale : https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/