MovieReaper, Schadsoftware

MovieReaper: Neue Schadsoftware in Film-Torrents seit August

Veröffentlicht am: 21.09.2026 um 19:22 Uhr | Redaktion boerse-global.de

Kaspersky entdeckt eine weiterhin aktive Kampagne mit manipulierten Filmdateien, die Windows-Systeme befällt und Angreifern Fernzugriff ermöglicht.

MovieReaper: Gefährliche Film-Torrents infizieren Windows-Rechner
Dunkler Serverraum mit schlichten, unbeleuchteten Serverschränken in einer industriellen Umgebung. Illustration mit AI erstellt.

Cyberkriminelle verbreiten über präparierte Torrent-Dateien bekannter Filme eine neuartige Schadsoftware, um Rechner von Privatpersonen und Unternehmen zu infizieren. Nach Angaben des Sicherheitsteams Kaspersky GReAT läuft die mehrstufige Kampagne mindestens seit Mitte August 2026 und ist weiterhin aktiv.

Im Zentrum der Angriffe steht ein modular aufgebauter Windows-Schädling namens MovieReaper, den Sicherheitssysteme unter der Signatur HEUR:Trojan.Win64.Agent.gen erfassen. Als Köder nutzen die Täter fingierte Film-Torrents. Unter den Dateien findet sich unter anderem eine ausführbare Datei, die als Werk von Christopher Nolan ausgegeben wird und die Bezeichnung „the odyssey (2026) [1080p] [webrip] [5.1].exe“ trägt.

Kompromittiertes Repository und weltweite Ausbreitung

Für die Verbreitung griffen die Angreifer nicht auf einzelne Tracker zu, sondern kompromittierten das Torrent-Datei-Repository itorrents.org. Da mehrere Tracker auf diesen Dienst zugreifen, erhielten Nutzer verschiedener Plattformen die manipulierten Dateien. Zum Zeitpunkt der Veröffentlichung des Berichts war itorrents.org den Sicherheitsexperten zufolge weiterhin kompromittiert.

Bislang wurden mehrere hundert Infektionen registriert. Betroffen sind sowohl Privatanwender als auch Organisationen aus Bereichen wie IT, Beratung, Handel, Transport, Landwirtschaft sowie dem öffentlichen Sektor und größeren Konzernen.

Geografisch erstrecken sich die Vorfälle über Staaten wie Deutschland, die Niederlande, Belgien, Spanien und Griechenland sowie Russland, die Türkei, Japan und Kolumbien. Auf dem afrikanischen Kontinent verzeichneten die Analysten Fälle unter anderem in Kenia, Tansania und Ghana, während Südafrika bislang nicht betroffen ist.

Technischer Ablauf und Steuerung über die Blockchain

Anzeige

Angesichts der zunehmenden Professionalität solcher Cyberangriffe wird der Schutz des eigenen Rechners immer wichtiger. Dieses kostenlose Anti-Virus-Paket zeigt Ihnen, wie Sie Ihren PC wirksam vor Viren und Spionage-Software schützen. Jetzt kostenlosen Experten-Report herunterladen

Der Erstlader der Schadsoftware überprüft zunächst das System auf Antiviren-Sandboxen. Anschließend lädt er Shellcode von der Domain deadhub.org nach, wobei als Ausweichlösung eine fest hinterlegte IP-Adresse über HTTP dient.

Zudem nutzt die Software Techniken zur Umgehung der Benutzerkontensteuerung (UAC) und richtet Mechanismen ein, um Systemneustarts zu überdauern. Hierfür installiert sich der Schädling als „msedge.exe“ im Telemetrie-Ordner unter dem Pfad „%ProgramData%MicrosoftWindowsTelemetry“.

In einer zweiten Stufe bezieht das Programm die Adresse des Befehlsservers über die Solana-Blockchain. Ein integriertes Dateimanager-Modul stellt 21 verschiedene Befehle bereit, mit denen Angreifer unter anderem Verzeichnisse auflisten, Daten lesen, Dateien hoch- und herunterladen, umbenennen oder löschen können, um letztlich die vollständige Fernsteuerung des Systems zu erlangen.

Konstantin Isakov von Kaspersky GReAT erklärte, die Kampagne verbinde einen weit verbreiteten Köder mit einem technisch anspruchsvollen Design.

Anzeige

Wer sich gegen moderne Bedrohungen und Datenklau absichern möchte, sollte auch bei seinen Zugangsdaten ansetzen. Dieser Gratis-Ratgeber erklärt, wie Sie Ihre Konten mit einer neuen Technologie schützen, die herkömmliche Passwörter überflüssig macht. Kostenlosen Report über sichere Passkeys anfordern

Sicherheitsmaßnahmen für Anwender und Unternehmen

Experten raten Nutzern zur Vorsicht beim Herunterladen von Inhalten aus inoffiziellen Quellen. Sicherheitslösungen sollten dauerhaft aktiv bleiben und nicht temporär deaktiviert werden.

Unternehmen sollten verbindliche Richtlinien für den Einsatz externer Software definieren und Plattformen wie Kaspersky Next mit Komponenten für Endgeräteschutz (EPP), Erkennung und Reaktion (EDR) sowie erweitertes Bedrohungsmanagement (XDR) einsetzen.

IT-Verantwortlichen wird zudem empfohlen, verdächtige Ausführungen aus Torrent-Verzeichnissen zu kontrollieren und ungewöhnliche Solana-RPC-Kommunikation im Netzwerkverkehr zu überwachen. Eine weiterführende technische Analyse wurde auf der Plattform Securelist veröffentlicht.

Disclaimer...

de | wissenschaft | 70146085 |