Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 21 settembre 2026 Kaspersky GReAT ha reso pubblica una campagna multi-stage attiva dalmeno metà agosto, ancora in corso. L'operazione MovieReaper sfrutta la compromissione del repository torrent itorrents[.]org per distribuire un framework malware precedentemente sconosciuto, con diverse centinaia di vittime accertate in almeno dieci paesi e settori critici tra cui governo, IT e trasporti. Il vero obiettivo non è il singolo utente che scarica film piratati: è l'infrastruttura aziendale che quegli stessi utenti raggiungono con dispositivi sottovalutati.
- Kaspersky GReAT ha identificato il framework MovieReaper, un ceppo multi-stage distribuito tramite torrent mascherati da film popolari come The Odyssey
- Il repository itorrents[.]org è compromesso e distribuisce file torrent alterati a molteplici tracker dipendenti, amplificando la portata senza attaccare ogni piattaforma singolarmente
- Il malware utilizza la blockchain Solana per risolvere gli indirizzi dei server di comando e controllo, rendendo l'infrastruttura resistente ai takedown tradizionali
- Le vittime accertate includono organizzazioni nei settori enterprise, governo, IT, consulenza, retail, trasporti e agricoltura, con infezioni confermate in Russia, Turchia, Giappone, Kenya, Uganda, Colombia, Spagna, Paesi Bassi, Belgio e Germania
Come funziona l'attacco: la supply chain dei torrent
I ricercatori di Kaspersky GReAT hanno documentato un meccanismo di infezione che inverte il paradigma classico del malware su torrent. Invece di caricare file malevoli su singoli tracker, l'attaccante ha compromesso itorrents[.]org, un archivio pubblico di file torrent ampiamente utilizzato. I tracker che dipendevano da questo repository hanno iniziato a distribuire automaticamente torrent alterati ai propri utenti.
Questa architettura è particolarmente efficiente perché moltiplicata per induzione: un singolo punto di compromissione genera infezioni su molteplici piattaforme senza che l'attaccante debba gestire accessi separati. Secondo il report tecnico di Securelist, il repository "rimane compromesso alla data di pubblicazione del report". Quando un utente tenta di scaricare un torrent via magnet link, l'archivio restituisce un file torrent diverso da quello legittimo.
Il file eseguibile iniziale è stato distribuito con nomi diversi ma hash identico: MD5 A0B13781EDD7CFDAB13D79AFFF3C83C1. Un esempio documentato è 'the odyssey (2026) [1080p] [webrip] [5.1].exe'. Kaspersky rileva questa minaccia come HEUR:Trojan.Win64.Agent.gen.
Il framework: evasione, persistenza e escalation
MovieReaper è strutturato come framework modulare con almeno tre componenti funzionali identificati. Il loader iniziale esegue rilevamento ambientale per evadere le sandbox antivirus: esegue operazioni specifiche per determinare se l'ambiente di esecuzione è un sistema di analisi automatizzato. Se il controllo supera la fase di evasione, il framework procede con l'installazione dei moduli successivi.
I moduli accertati includono: persistenza sopravvivenza al riavvio del sistema, bypass UAC (User Account Control) per acquisire privilegi amministrativi, e modulo per l'accesso remoto al dispositivo compromesso. Il report non specifica il payload finale effettivamente eseguito dopo l'installazione completa: l'obiettivo ultimo della campagna — furto dati, spionaggio, o distribuzione di ransomware — resta non dichiarato dalla fonte.
"Instead of compromising torrent trackers, the threat actor modified a widely used public repository of torrent files, itorrents[.]org. As a result, the trackers that relied on the repository began inadvertently distributing malicious torrent files to their users. This approach is particularly powerful because it lets the threat actor reach users of multiple trackers without having to compromise each platform individually." — Kaspersky GReAT, Securelist technical report
Il C2 su blockchain Solana: un'architettura difficile da abbattere
Un elemento distintivo di MovieReaper è l'uso della blockchain Solana per la risoluzione degli indirizzi dei server di comando e controllo. Il malware non contiene indirizzi C2 hardcoded né si affida a domini registrabili su DNS tradizionale: recupera l'indirizzo del server C2 interrogando la blockchain.
Questa scelta architetturale ha conseguenze operative concrete per i difensori. Le tecniche tradizionali di takedown — sequestro di domini, richieste ai registrar, sinkholing di DNS — perdono efficacia contro un'infrastruttura che vive su un registro distribuito e immutabile. La fonte non specifica l'indirizzo dello smart contract o il metodo esatto di risoluzione, ma la logica generale è chiara: l'attaccante può aggiornare il puntamento C2 modificando dati on-chain, mentre le autorità devono confrontarsi con una rete decentralizzata senza autorità di soppressione centralizzata.
Cosa fare adesso
- Verificare che i dispositivi aziendali non eseguano client torrent o software di download P2P non autorizzato: la compromissione di itorrents[.]org è attiva e il rischio di infezione tramite torrent alterati è immediato
- Isolare e analizzare eventuali endpoint che abbiano scaricato file da tracker torrent dal 15 agosto 2026, con attenzione particolare agli hash noti pubblicati da Kaspersky
- Rivedere le policy di accesso a Internet e le regole del proxy/web filtering per bloccare il traffico verso domini torrent noti, inclusi quelli che dipendono da repository centralizzati
- Valutare l'implementazione di controlli di rete in grado di rilevare comunicazioni anomale verso endpoint Solana RPC o pattern di query blockchain sospette da workstation non autorizzate
Chi colpisce e perché il profilo è più pericoloso del solito
I dati demografici delle vittime smentiscono la narrazione convenzionale del malware su torrent come minaccia esclusivamente consumer. Le organizzazioni accertate operano in otto settori: enterprise, governo, IT, consulenza, retail, trasporti e agricoltura. La distribuzione geografica copre Europa, Asia, Africa e Sud America, con concentrazione documentata ma non esclusiva in mercati emergenti.
Il profilo di rischio cambia quando il dispositivo infetto è un laptop aziendale, una workstation con accesso VPN, o una macchina con credenziali di dominio memorizzate. Il framework modulare di MovieReaper — con persistenza, escalation privilegi e accesso remoto — è progettato per la movimentazione laterale, non per il semplice furto di dati bancari dell'utente domestico. L'assenza di conferma sul payload finale non attenua questa valutazione: le capacità installate sono compatibili con operazioni di accesso persistente e raccolta intelligence.
L'angolo enterprise richiede una lettura specifica. Le aziende che monitorano solo le minacce "tradizionali" — phishing aziendale, vulnerabilità VPN, attachment malevoli — rischiano di sottovalutare il perimetro informale costituito dai comportamenti dei dipendenti su dispositivi ibridi. MovieReaper dimostra che un repository di consumo può diventare un veicolo di supply chain attack contro obiettivi istituzionali.
Domande frequenti
Il repository itorrents[.]org è stato ripulito?
Secondo il report di Kaspersky pubblicato il 21 settembre 2026, l'archivio "rimane compromesso". La fonte non segnala né conferma azioni correttive da parte del gestore del servizio.
Possono esserci altri film oltre The Odyssey usati come esca?
Il report documenta il loader con hash identico distribuito con nomi file diversi, ma non fornisce un elenco esaustivo dei titoli utilizzati. La logica dell'attacco — sfruttare la domanda di film popolari — suggerisce che titoli con alto volume di ricerca siano i più probabili, ma questo aspetto non è dettagliato nella fonte.
MovieReaper è collegato alla campagna Argamal precedentemente documentata da Kaspersky?
Kaspersky ha pubblicato nel 2026 anche il report su Argamal, un malware distribuito tramite giochi per adulti con tecniche parzialmente sovrapposti. Il dossier non conferma né smentisce una correlazione tra le due campagne: threat actor, infrastrutture e obiettivi restano entità non collegate nelle fonti disponibili.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.darkreading.com/cyberattacks-data-breaches/cybercriminals-hiding-new-malware-torrents-popular-films
- https://pctechmag.com/2026/09/cybercriminals-are-hiding-new-malware-in-torrents-for-popular-films/
- https://brandspurng.com/2026/09/21/kaspersky-cybercriminals-are-hiding-new-malware-in-torrents-for-popular-films-including-the-odyssey/
- https://www.brandiconimage.com/2026/09/kaspersky-warns-of-malware-hidden-in.html
- https://www.vftt.co.za/post/kaspersky-cybercriminals-are-hiding-new-malware-in-torrents-for-popular-films-including-the-odyssey
- https://freshangleng.com/42070/you-remain-symbol-of-purposeful-leadership--oromoni-celebrates-tinubu
- https://www.kaspersky.com/about/press-releases/kaspersky-discovers-argamal-a-new-malware-hidden-in-games-for-adults
- https://www.brandiconimage.com/2026/09/uae-allocates-8-million-to-support.html
- https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/
- https://securelist.com/argamal-rat-distributed-with-hentai-games/119999/
- http://r.news.africa-newsroom.com/mk/cl/f/sh/7nVU1aA2ng1uQHEclpNnseTRcpYpKqZ/H9_MflwGLifw
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.