Una nueva campaña de malware aprovecha las descargas piratas de la película The Odyssey para propagar Lumma Stealer, un ladrón de información que vacía carteras de criptomonedas y secuestra sesiones del navegador. Investigadores de Bitdefender ya bloquearon descargas maliciosas y dominios vinculados, pero la amenaza sigue activa.
***
- Malware camuflado: archivos .exe disfrazados de copias 1080p, WEBRip y Blu-ray de The Odyssey propagan Lumma Stealer.
- Robo integral: el ladrón captura contraseñas, cookies de autenticación, datos de pago y claves de carteras cripto, incluso con 2FA activo.
- Historial de ataques: el FBI vinculó a LummaC2 con al menos 1,7 millones de incidentes de robo de información y ya incautó dominios, pero nuevas campañas persisten.
Descargas piratas de The Odyssey esconden un ladrón de carteras cripto
Las descargas falsas de la película The Odyssey, estrenada hace apenas unos días, se han convertido en el nuevo cebo para propagar el malware Lumma Stealer. La firma de seguridad Bitdefender detectó el 6 de agosto ejecutables de Windows con nombres de archivo diseñados para simular copias piratas de alta calidad, como “the odyssey 2160phd (2026) engsubs eztv.exe”, “the odyssey 2026 1080p h264-djt.exe” y “the odyssey 2026 1080p webrip-lama.exe”.
Según el informe de Bitdefender, publicado en su cuenta de X y en su sitio web, los ciberdelincuentes aprovechan etiquetas familiares de torrents como 1080p, WEBRip, Blu-ray y H264 para dar a los listados una apariencia auténtica. En lugar de abrir una película, cada archivo .exe ejecuta un software diseñado para infectar la computadora con Windows, robar contraseñas, cookies del navegador y datos de carteras de criptomonedas.
El malware opera bajo un disfraz que engaña incluso a usuarios cautelosos
Los atacantes refinan sus métodos: cambian el ícono del ejecutable para que se asemeje a VLC Media Player o a un archivo de video común, y las instalaciones de Windows ocultan por defecto las extensiones de archivo conocidas. Por ello, un usuario puede ver un nombre con estilo cinematográfico y un icono de VLC sin notar la terminación .exe, lo que facilita la ejecución accidental.
Bitdefender señaló que el señuelo no requiere un truco complejo porque la víctima ya ha decidido descargar una copia no oficial de una fuente no verificada. Los investigadores advirtieron que otros nombres de archivo podrían estar circulando, y que la amenaza no se limita a los tres dominios identificados: auditva[.]cyou, myroayy[.]cyou y logmabx[.]click, todos bloqueados para los clientes de la firma.
En esta campaña, a diferencia de versiones anteriores, el malware no utiliza droppers separados ni herramientas de persistencia; los operadores parecen satisfechos con recopilar y enviar la información disponible durante la ejecución inicial. Esto reduce las oportunidades de detección y permite un robo rápido antes de que la víctima reaccione.
Bitdefender recomendó a los usuarios ver películas a través de servicios de streaming legítimos, evitar ejecutables anunciados como videos, mantener actualizados Windows y el software de seguridad, y habilitar las extensiones de archivo en el Explorador de Windows para que un .exe no pueda parecer una película ordinaria.
Lumma Stealer: un ladrón integral que captura carteras y sesiones del navegador
Una vez ejecutado, Lumma Stealer busca en la computadora infectada contraseñas del navegador, información de pago guardada, registros de autocompletado, credenciales de escritorio remoto y datos de carteras de criptomonedas. El malware también recopila cookies de autenticación, que pueden permitir a un atacante tomar el control de una sesión activa de la cuenta incluso cuando la víctima ha habilitado la autenticación multifactor.
Bitdefender explicó que los ciberdelincuentes pueden reutilizar una sesión que ya ha superado la verificación de inicio de sesión, lo que anula la protección adicional del 2FA. Este tipo de robo es particularmente peligroso para inversores que mantienen fondos en exchanges o carteras digitales sin medidas adicionales de seguridad.
LummaC2, nombre técnico del malware, es un ladrón de información desarrollado en Rusia y vendido a otros delincuentes como servicio, según Bitdefender y las autoridades estadounidenses. Su disponibilidad en mercados clandestinos permite a compradores realizar campañas de robo de datos sin necesidad de crear su propio malware, lo que amplía el alcance de las amenazas.
Los investigadores observaron intentos del malware de contactar con la infraestructura de comando y control asociada con Lumma Stealer durante el análisis de los archivos de The Odyssey. Además, detectaron ejecución retrasada cuando había software de seguridad presente y entrega de payload cifrado mediante scripts de AutoIt en una campaña de 2025 construida en torno a copias falsas de Mission: Impossible – The Final Reckoning.
Antecedentes: el FBI y el Departamento de Justicia ya habían actuado contra LummaC2
Este no es el primer enfrentamiento con LummaC2. En mayo de 2025, el Departamento de Justicia de Estados Unidos obtuvo órdenes judiciales para incautar cinco dominios de Internet utilizados por los administradores del malware, mientras que Microsoft presentó un caso civil que cubría unos 2.300 dominios adicionales vinculados a la operación. Los documentos judiciales indicaron que el FBI identificó al menos 1,7 millones de casos en los que LummaC2 se utilizó para robar información.
Entre los objetivos del malware se encontraban registros del navegador, datos de inicio de sesión de correo electrónico y banca, datos de autocompletado y frases semilla de criptomonedas que podrían proporcionar acceso a carteras de activos virtuales. “Malware como LummaC2 se implementa para robar información sensible, como credenciales de inicio de sesión de usuarios, a millones de víctimas con el fin de facilitar una serie de delitos, incluidos transferencias bancarias fraudulentas y robo de criptomonedas”, declaró Matthew Galeotti, entonces jefe de la División Penal del Departamento de Justicia.
La operación federal incautó dos dominios el 19 de mayo de 2025 y, tras la respuesta de los administradores de LummaC2 con tres dominios de reemplazo al día siguiente, las autoridades incautaron también las nuevas direcciones. La Agencia de Seguridad de Infraestructura y Ciberseguridad y el FBI emitieron un aviso técnico detallando cómo LummaC2 entra en las computadoras y elimina información sensible.
La aparición de nuevos dominios vinculados a Lumma en los hallazgos de Bitdefender de 2026 indica que las campañas de malware que utilizan esta familia continuaron después de la operación de aplicación de la ley. Bitdefender no proporcionó un recuento de víctimas, pérdida estimada de criptomonedas ni desglose geográfico para la campaña específica de The Odyssey.
El malware de criptomonedas utiliza contenido familiar como cebo
Los torrents de películas son parte de una tendencia más amplia de campañas de malware que empaquetan código dañino dentro de contenido, aplicaciones o herramientas que los usuarios buscan activamente. A principios de agosto, crypto.news informó que Microsoft había encontrado una campaña de CAPTCHA falsos que utilizaba contratos inteligentes de BNB Chain para recuperar instrucciones de ataque, dirigida a miles de dispositivos diariamente.
En aquella operación, las víctimas eran instruidas a abrir Ejecutar de Windows, Terminal o PowerShell y pegar un comando proporcionado por el atacante, lo que podía exponer credenciales, instalar herramientas de acceso remoto y crear un punto de entrada para ransomware. Los usuarios de dispositivos móviles también han sido blanco: el malware móvil SparkKitty, encontrado en aplicaciones de iOS, Android y terceros, recopilaba imágenes de galerías donde algunos guardaban capturas de pantalla de frases de recuperación de carteras, contraseñas y códigos QR.
Las herramientas para desarrolladores tampoco están exentas. La campaña de malware TrapDoor, revelada por Socket en mayo, involucraba al menos 34 paquetes dañinos y 384 versiones conectadas en repositorios de npm, PyPI y Rust, con el objetivo de robar datos de carteras, tokens de GitHub, credenciales en la nube y claves SSH. Estas amenazas subrayan la necesidad de precaución al descargar cualquier archivo de fuentes no verificadas.
Para los tenedores de criptomonedas, la recomendación es doble: extremar la higiene digital, manteniendo el software actualizado y los archivos visibles con sus extensiones, y considerar el uso de carteras de hardware o servicios de custodia con medidas adicionales de seguridad, como listas blancas de direcciones y verificación en dos pasos mediante aplicaciones autenticadoras.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Asistente de IA se niega a programar API para drones militares estadounidenses
Bitcoin
CEO de Ledger advierte sobre los riesgos de la autocustodia: “La seguridad total no existe”
AltCoins
Chainlink repunta 1,52% en 24 horas y consolida soporte clave en USD $9,36
Criptomonedas