Il 17 luglio 2026 The Odyssey di Christopher Nolan ha esordito nei cinema. Il 6 agosto 2026 Bitdefender Labs ha documentato che file malevoli spacciati per copie piratate del film circolavano già online. La campagna non è nuova: è un copia-incolla della strategia usata nel 2025 con Mission: Impossible – The Final Reckoning, con lo stesso malware, le stesse tecniche di evasione, lo stesso obiettivo.
- Bitdefender ha osservato il file eseguibile "the odyssey 2160phd (2026) engsubs eztv.exe" camuffato da copia piratata del film
- Il malware identificato è Lumma Stealer, infostealer di origine russa che estrae dati al primo avvio senza necessità di persistenza
- Windows nasconde le estensioni di default: l'utente vede solo l'icona di VLC, non il suffisso .exe
- Il pattern è riciclato dalla campagna Mission: Impossible 2025, dimostrando che l'ingegneria sociale sui blockbuster funziona meglio dell'innovazione tecnica
Come funziona il trucco dell'icona VLC
I criminali personalizzano l'icona dei file eseguibili per farli assomigliare a VLC Media Player o a comuni file video. Il nome del file osservato da Bitdefender — "the odyssey 2160phd (2026) engsubs eztv.exe" — suona come una release torrent standard. Per un'installazione Windows predefinita, tuttavia, l'estensione .exe non viene mostrata. L'utente vede solo il nome e l'icona.
Come ha notato Bitdefender, "a file ending in .exe may look suspicious under normal circumstances, but someone convinced they're downloading a pirated movie may ignore obvious warning signs". Il meccanismo non sfrutta una vulnerabilità zero-day: sfrutta un comportamento utente prevedibile in un sistema operativo configurato per nascondere l'evidenza.
Lumma Stealer e la logica del singolo colpo
Le versioni recenti di Lumma Stealer non utilizzano dropper né tecniche di persistenza. Gli attaccanti si accontentano dei dati raccolti al primo eseguimento: credenziali bancarie, password, wallet di criptovalute, informazioni sensibili memorizzate nel browser. Il malware si identifica per la comunicazione con infrastrutture C2 note, che Bitdefender ha già bloccato per i propri utenti.
La scelta di rinunciare alla persistenza è funzionale alla campagna. Un file che scompare dopo aver fatto il suo lascia meno tracce diagnostiche. Non c'è bisogno di sopravvivere al riavvio se il target è un utente domestico che cerca un film non ancora disponibile su piattaforme legali, disposto a chiudere gli alert di sicurezza per vedere il contenuto.
"These new versions don't come with droppers and persistence techniques. The attackers are content with the data gathered upon execution" — Bitdefender Labs
Il pattern riciclato e la finestra di vulnerabilità
Bitdefender ha esplicitamente collegato questa campagna a un pattern quasi identico documentato nel 2025: distribuzione di Lumma Stealer attraverso siti torrent, con file spacciati per Mission: Impossible – The Final Reckoning. La sostituzione è meccanica: si cambia il blockbuster, si mantiene tutto il resto.
La finestra temporale è critica. The Odyssey ha debuttato il 17 luglio 2026; al momento del report Bitdefender, il film non era disponibile su piattaforme streaming o digitali in molte regioni. Le proiezioni IMAX restavano sold out per settimane. Questo ritardo tra appetito e disponibilità legittima genera domanda non soddisfatta, che i siti di pirateria intercettano.
La campagna non richiede competenze tecniche sofisticate. Chiunque abbia accesso ai builder di Lumma Stealer e a un set di icone può replicarla. L'investimento è nel momento, non nella infrastruttura.
Cosa fare adesso
- Abilitare la visualizzazione delle estensioni file in Windows: Pannello di controllo > Opzioni Esplora file > Visualizza > deselezionare "Nascondi le estensioni per i tipi di file conosciuti"
- Verificare il tipo reale di qualsiasi file scaricato da fonti non ufficiali: tasto destro > Proprietà, controllare il campo "Tipo di file" anziché fidarsi dell'icona
- Riconoscere che nessuna copia piratata legittima ha estensione .exe: i container video sono .mp4, .mkv, .avi; un eseguibile è sempre un eseguibile
- Sui dispositivi aziendati in policy BYOD, valutare restrizioni di accesso alla rete corporate per endpoint con software di sicurezza non aggiornato o disabilitato
Perché Windows continua a nascondere le estensioni
La configurazione predefinita di Windows che nasconde le estensioni è progettata per semplificare l'esperienza utente. Nel contesto delle minacce attuali, produce l'effetto opposto: rende indistinguibili file benigni e eseguibili malevoli. Microsoft ha modificato altri comportamenti di sicurezza predefiniti nel corso degli anni, ma questa impostazione permane nonostante il suo abuso sistematico da parte del malware.
La campagna su The Odyssey dimostra che i criminali non hanno interesse a cambiare strategia. Bitdefender ha formulato la constatazione con precisione: "The latest campaign simply replaces one blockbuster with another. Rather than inventing new attacks, criminals continually recycle successful delivery methods around whatever film is dominating search engines and torrent sites". L'innovazione, se così si può chiamare, sta nel calendario dei film, non nel codice.
Domande frequenti
Il malware contiene effettivamente il film come esca?
Il report Bitdefender non specifica se i file .exe includano un decoy video o siano puri eseguibili. L'utente che li avvia non ottiene in ogni caso la visione del film.
Quanti utenti sono stati infettati?
Bitdefender riporta che "users have already tried to download" i file malevoli, senza fornire cifre precise. Le fonti editoriali che parlano di "migliaia di vittime" non hanno base nei dati del report.
Il film è disponibile legalmente online?
The Odyssey ha esordito nei cinema il 17 luglio 2026. Alcune fonti affermano categoricamente che non è disponibile su piattaforme digitali; Bitdefender nota che "availability depends on your region". La finestra teatrale di esclusività persiste nella maggior parte dei mercati.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bitdefender.com/en-us/blog/hotforsecurity/the-odyssey-piracy-lumma-stealer
- https://www.euronews.com/next/2026/08/07/trojan-horse-alert-pirated-online-versions-of-the-odyssey-could-contain-hidden-viruses
- https://ca.news.yahoo.com/trojan-horse-alert-pirated-online-103455157.html
- https://streamlinefeed.co.ke/news/trojan-horse-alert-pirated-online-versions-of-the-odyssey-could-contain-hidden-viruses
- https://www.bitdefender.com/en-au/blog/hotforsecurity/fake-mission-impossible-lumma-stealer-torrent
- https://fr.euronews.com/next/2026/08/07/alerte-cheval-de-troie-copies-pirates-de-the-odyssey-peuvent-cacher-des-virus
- https://de.euronews.com/next/2026/08/07/warnung-vor-trojanern-raubkopien-von-the-odyssey-konnen-malware-enthalten