Вредоносные торренты снова работают как дешёвый, но эффективный вход в корпоративные и личные устройства: Kaspersky GReAT обнаружила многоступенчатую кампанию, где новая малварь распространяется под видом популярных фильмов. Жертвы уже найдены в нескольких сотнях случаев, включая Россию, Турцию, Японию, Кению, Уганду, Колумбию и ряд европейских стран.
По данным Dark Reading, кампания активна как минимум с середины августа 2026 года и на момент публикации 21 сентября продолжалась. В числе пострадавших — не только частные пользователи, но и организации из enterprise-сектора, госструктур, IT, консалтинга, ритейла, транспорта и сельского хозяйства. Это важная деталь: пиратский фильм на рабочем ноутбуке давно перестал быть бытовой шалостью и всё чаще выглядит как билет в инцидентный отчёт.
Схема начинается с привычной приманки: вредоносный файл выдают за торрент с популярным фильмом, среди примеров упоминается The Odyssey. Один из публичных архивов торрент-файлов был скомпрометирован и использовался для доставки полезной нагрузки. Для атакующих это удобная механика: доверие пользователя уже куплено названием фильма, а сам канал распространения не требует сложного фишинга, дорогой рекламы или точного знания цели.
Технически кампания устроена заметно сложнее обычного «скачал exe — получил майнер». На первом этапе используется загрузчик, который умеет распознавать антивирусные песочницы. Если файл запускают в изолированной среде для анализа, малварь может изменить поведение, затормозить исследование или уйти от детекта. После запуска на реальном устройстве она подтягивает дополнительные модули: закрепляется в системе после перезагрузки, пытается обойти User Account Control в Windows и получить администраторские права без стандартного предупреждения, а затем открывает злоумышленникам удалённый доступ к машине.
Самая любопытная часть — командная инфраструктура. Для получения адреса C2-сервера малварь использует блокчейн Solana. Это не делает атаку «блокчейн-революцией», зато добавляет головной боли защитникам: адрес управляющего сервера сложнее просто заблокировать или снести вместе с доменом. Такой приём уже вписывается в более широкий тренд, где злоумышленники прячут управляющие данные в публичных, устойчивых и плохо удаляемых инфраструктурах.
Эксперт Kaspersky GReAT Константин Исаков описывает кампанию как сочетание простой приманки и продуманной технической архитектуры. Ирония в том, что обе части одинаково важны: без красивой упаковки пользователь не скачает файл, без многоступенчатой начинки атака быстрее попадёт в отчёт антивируса. Вредоносные торренты здесь работают не как случайная массовая раздача, а как нормальный initial access: дешёвый, масштабируемый и достаточно незаметный, пока в компании нет контроля за сторонним софтом и загрузками.
Для разработчиков и IT-команд вывод простой, но неприятный: граница между «личным поведением пользователя» и корпоративным риском давно размыта. Если сотрудник запускает скачанный файл на рабочей станции с доступом к VPN, репозиториям, админским панелям или внутренним документам, атака уже не про кино. Она про учётные записи, lateral movement и последующий разбор, почему EDR видел странный процесс, но никто не придал этому значения.
Бизнесу в такой истории важнее не запретить слово «торрент» в корпоративной политике, а закрыть практические дыры. Нужны правила для установки стороннего ПО на рабочих устройствах, контроль запуска неизвестных исполняемых файлов, нормальная телеметрия endpoint-защиты, регулярная проверка исключений в антивирусах и понятный процесс реакции на подозрительную активность. Отдельный пункт — обучение без морализаторства: пользователю проще объяснить риск через сценарий «фильм превратился в удалённый доступ к ноутбуку», чем через абстрактную лекцию про цифровую гигиену.
Эта кампания показывает, что вредоносные торренты не уходят в прошлое вместе с форумами нулевых. Они адаптируются: берут популярный контент, добавляют антианализ, закрепление в системе, обход UAC и инфраструктуру на блокчейне. Следующий вопрос для корпоративной безопасности уже не в том, скачивают ли сотрудники что-то «не оттуда», а в том, насколько быстро компания заметит, что обычный файл с фильмом внезапно начал вести себя как точка входа для атаки.