MovieReaper, Trojaner

MovieReaper: Trojaner verbreitet sich über Film-Torrents weltweit

Veröffentlicht am: 17.09.2026 um 19:34 Uhr | Redaktion boerse-global.de

Kaspersky entdeckt eine globale Trojaner-Kampagne mit mehreren hundert Opfern, Fernzugriff und versteckter Steuerung über die Solana-Blockchain.

MovieReaper: Trojaner tarnt sich in Film-Torrents und nutzt Blockchain
Ein minimalistischer Arbeitsplatz mit einem ausgeschalteten Monitor in einem abgedunkelten Raum. Illustration mit AI erstellt.

Sicherheitsexperten des Kaspersky Global Research and Analysis Team (GReAT) haben eine neue, mehrstufige Trojaner-Kampagne identifiziert, die unter dem Namen „MovieReaper“ firmiert. Die Schadsoftware verbreitet sich über kompromittierte Film-Torrents auf öffentlichen Plattformen und zielt sowohl auf Privatnutzer als auch auf Unternehmen ab. Laut aktuellen Berichten der Sicherheitsanalysten ist die Kampagne seit mindestens Mitte August 2026 aktiv.

Verbreitung über öffentliche Torrent-Tracker

Ein wesentlicher Verbreitungsweg der Malware ist das öffentliche Torrent-Repository itorrents[.]org. Wie Experten in Berichten vom 17. September 2026 darlegten, verbreitete dieser Tracker schadhafte Torrent-Dateien. Die Angreifer nutzen dabei populäre Filmtitel als Tarnung, unter anderem den Film „The Odyssey“. Nutzer laden vermeintlich eine Videodatei herunter, erhalten jedoch tatsächlich eine ausführbare Datei mit der Endung .exe.

Ein konkretes Beispiel für eine solche Datei ist „the odyssey (2026) [1080p] [webrip] [5.1].exe“. Durch die lange Dateinamens-Endung und die Einbettung in gängige Torrent-Strukturen wird versucht, die Wachsamkeit der Anwender zu umgehen. Um eine technische Identifizierung zu ermöglichen, gaben die Analysten für den Loader die MD5-Prüfsumme A0B13781EDD7CFDAB13D79AFFF3C83C1 an.

Globale Reichweite und betroffene Branchen

Die Reichweite von MovieReaper wird als global eingestuft. Bisher wurden mehrere hundert Opfer registriert, wobei sowohl Einzelpersonen als auch Organisationen betroffen sind. Die meisten Infektionsfälle wurden in Russland dokumentiert.

Anzeige

Immer mehr Unternehmen werden Opfer von komplexen Cyberangriffen – diese Checkliste hilft Ihnen dabei, solche Vorfälle proaktiv zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie Sicherheitslücken schließen und Ihre IT-Infrastruktur wirksam absichern. Gratis-Report zur Cyber-Security jetzt herunterladen

Weitere betroffene Regionen umfassen die Türkei, Japan, Kenia, Uganda, Kolumbien sowie mehrere europäische Staaten wie Spanien, die Niederlande, Belgien und Deutschland. In Europa seien laut Analysen insbesondere Nutzer und Organisationen in den Niederlanden über die manipulierten Torrents infiziert worden.

Die Liste der betroffenen Branchen ist umfangreich und zeigt, dass die Kampagne keine spezifische Nische angreift. Die Sicherheitsanalysten nannten Sektoren wie Informationstechnik (IT), Consulting, Einzelhandel, das Transportwesen und die Landwirtschaft. Auch Behörden sowie größere Unternehmen aus dem Enterprise-Sektor gehören demnach zu den Zielen der Malware-Kampagne.

Technische Komplexität und Blockchain-Kommunikation

Technisch wird MovieReaper als hochkomplex beschrieben. Die mehrstufige Malware verfügt über Funktionen zur Sandbox-Erkennung, um Analysen durch automatisierte Sicherheitssysteme zu entgehen.

Anzeige

Wer sich gegen professionelle Hacker-Methoden und moderne Schadsoftware schützen möchte, findet in diesem kostenlosen Leitfaden wertvolle Unterstützung. Erfahren Sie in vier einfachen Schritten, wie Sie Phishing-Angriffe und kriminelle Manipulationstaktiken frühzeitig entlarven. Kostenloses Anti-Phishing-Paket sichern

Zudem nutzt sie Mechanismen zur Persistenz im System, eine Umgehung der Benutzerkontensteuerung (UAC-Bypass) und ermöglicht den Angreifern einen Remote-Zugriff. Das erklärte Ziel der Kampagne sei die Erlangung der vollständigen Systemkontrolle über die Zielrechner. Das finale Modul der Schadsoftware umfasst laut Kaspersky GReAT insgesamt 21 Befehle zur Steuerung des infizierten Systems.

Eine Besonderheit der Kampagne liegt in der Kommunikation mit der Command-and-Control-Infrastruktur (C2). Die Hintermänner nutzen die Solana-Blockchain, um ihre Steuerungs-Server zu verstecken und die Rückverfolgung zu erschweren.

Als zugehöriger C2-Account wurde die Adresse 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm identifiziert. Durch diesen dezentralen Ansatz versuchen die Angreifer, die Infrastruktur vor einer Abschaltung durch Behörden oder Provider zu schützen.

Disclaimer...

de | wissenschaft | 70119828 |