« L'Odyssée », de Christopher Nolan, est l'une des sorties cinématographiques les plus attendues de l'année, et les escrocs n'ont pas tardé à en profiter. Quelques heures seulement après la sortie du film, nous avons repéré des escroqueries ciblant les personnes à la recherche de copies piratées. Certains utilisaient de fausses alertes de navigateur sur des sites de piratage, tandis que d'autres dissimulaient des logiciels malveillants dans des téléchargements de films.
Certains utilisaient de faux messages d'erreur de navigateur destinés à rediriger les utilisateurs vers des réseaux de publicités malveillantes. D'autres proposaient ce qui semblait être des téléchargements de films, mais qui étaient en réalité Windows déguisés en fichiers vidéo.
Aucune de ces arnaques n'a de rapport avec le film lui-même. Elles ne font que profiter des personnes qui recherchent une nouvelle sortie très attendue.
Les arnaques liées au piratage d'« Odyssey » que nous avons découvertes
Nous avons observé deux tactiques principales.
L'une d'entre elles utilisait de fausses fenêtres contextuelles prétendant que votre navigateur ne disposait pas d'un « composant » indispensable. Cliquer sur « Réparer maintenant » ne résolvait aucun problème. Cela redirigeait simplement les visiteurs vers un réseau de publicités malveillantes. La destination exacte de ces redirections dépendait de la campagne que le réseau diffusait à ce moment-là.
Le deuxième concernait un fichier présenté comme The Odyssey 2026 1080p WEBRip-LAMA. Une fois téléchargé, cependant, il s'est avéré qu'il s'agissait d'un .exe fichier. Il s'agit d'une Windows , pas d'une vidéo.
Les films n'ont pas besoin d'être exécutés comme des programmes. Si le téléchargement d'un soi-disant film se termine par .exe, ce n'est pas un film.
Le faux message d'alerte « Problème de navigateur détecté »
Sur des sites pirates clonés proposant des torrents de *The Odyssey*, nous avons rencontré une fausse fenêtre contextuelle de navigateur indiquant « Problème de navigateur détecté ». Elle avertissait qu’un « composant manquant » empêchait l’accès complet au site. Elle comportait un bouton bien visible « Réparer maintenant », avec en dessous, en caractères beaucoup plus petits, les options « Fermer » et « Continuer la navigation ».
Il ne manquait aucun composant du navigateur. La fenêtre contextuelle dans son intégralité faisait partie intégrante de la page Web elle-même et était conçue pour ressembler à un véritable message d'avertissement du navigateur.
Ce qui rendait ce phénomène particulièrement intéressant, c'était sa présence systématique. Nous avons constaté que la même superposition — avec un libellé et une mise en page identiques, seules les couleurs de la marque ayant changé — apparaissait sur plusieurs sites de torrent clonés.
Il ne s’agissait pas de véritables trackers de torrents, mais de copies convaincantes conçues pour se faire passer pour des sites de piratage connus : elles reproduisaient la mise en page des listes, les visuels et les informations sur le casting de *The Odyssey*, puis affichaient en haut la fausse alerte du navigateur. Pris dans leur ensemble, ces sites clonés et ces fenêtres contextuelles identiques laissent fortement supposer une campagne coordonnée visant à capter les recherches liées à une nouvelle sortie majeure, plutôt que le piratage de sites de torrents légitimes.
En cliquant sur « Réparer maintenant », les visiteurs sont généralement redirigés vers une ou plusieurs publicités. En fonction de la campagne en cours à ce moment-là, les utilisateurs peuvent finalement aboutir sur :
- Une fausse extension de navigateur
- Un « scareware » les incitant à appeler un faux numéro d'assistance technique
- Une nouvelle redirection visant à diffuser un logiciel malveillant
La destination finale peut varier d'une visite à l'autre, car le réseau publicitaire sous-jacent modifie les contenus qu'il diffuse au fil du temps.
Un film qui était en réalité une émission
La deuxième arnaque visait les personnes qui tentaient réellement de télécharger le film. Nous avons également trouvé une fiche intitulée The Odyssey 2026 1080p WEBRip-LAMA.exe, présenté comme un 1080p WEBRip version comptant 597 seeders et 520 leechers.

Windows a Windows identifié le fichier téléchargé comme une application, confirmant ainsi ce que l'extension du fichier avait déjà laissé entrevoir.

Les téléchargements légaux de films utilisent des formats vidéo tels que .mkv, .mp4ou .avi. Ces fichiers sont ouverts par un lecteur multimédia ; ils n'exécutent pas de code.
Plusieurs autres détails ont retenu l'attention.
La description du fichier indiquait « Business Controller pour bus sans fil », ce qui n'a rien à voir avec la lecture de vidéos et correspondait probablement à des métadonnées résiduelles provenant du logiciel initialement utilisé pour créer le fichier exécutable.
Le fichier affichait également l’icône orange familière de VLC Media Player, représentant un cône de signalisation, bien qu’il s’agisse d’une application et non d’un fichier vidéo. Il s’agit là d’une astuce classique d’ingénierie sociale. VLC étant l’un des lecteurs multimédias les plus utilisés au monde, de nombreuses personnes associent instinctivement son icône à une vidéo inoffensive. Dans un dossier de téléchargements, le fichier donne l’impression d’être un élément sur lequel on peut double-cliquer en toute sécurité, alors qu’en réalité, cela lance l’exécution d’un programme inconnu avec vos propres droits d’utilisateur.
Les fichiers ainsi conditionnés (avec des extensions trompeuses, des icônes falsifiées et des métadonnées incohérentes) constituent une technique bien établie de diffusion de logiciels malveillants.
Vous avez ramassé quelque chose que vous n'auriez pas dû ?
Ce qui s'exécute une fois que l'utilisateur a lancé le fichier dépend de la campagne. Il peut s'agir :
- Un cheval de Troie qui ouvre une porte dérobée dans le système
- Un programme malveillant qui vole les mots de passe enregistrés et les sessions de navigation
- Un chargeur qui télécharge des logiciels malveillants supplémentaires
- Dans certains cas, les ransomwares
Il faut également garder à l'esprit que le fait qu'un fichier compte un grand nombre de « seedeurs » ne garantit pas qu'il soit sûr. Cela indique simplement que de nombreuses personnes le partagent, et beaucoup d'entre elles diffusent sans le savoir des fichiers malveillants.
Pourquoi ces arnaques fonctionnent-elles ?
Aucune de ces deux arnaques ne reposait sur l'exploitation d'une faille logicielle.
Au contraire, les deux méthodes reposaient sur le fait de convaincre quelqu’un de passer à l’étape suivante : cliquer sur un faux message d’alerte du navigateur ou lancer ce qu’il croyait être un film.
Il est beaucoup plus difficile pour les logiciels de sécurité d'empêcher complètement ce type d'attaque, car les navigateurs ne peuvent pas distinguer de manière fiable un message authentique du navigateur d'un message entièrement généré par le code HTML d'une page web. De même, les logiciels antivirus ne peuvent pas signaler chaque fichier exécutable simplement parce qu'il utilise une icône trompeuse ou contient des métadonnées inhabituelles, car de nombreuses applications légitimes en font de même.
Les logiciels de sécurité continuent de jouer un rôle important. Ils permettent de bloquer les sites web malveillants connus, de détecter les logiciels malveillants une fois ceux-ci identifiés, et d'empêcher de nombreux téléchargements ou redirections malveillants avant qu'ils ne soient menés à bien.
Mais en reconnaissant qu'un « film » se terminant par .exe « Ce n'est jamais vraiment un film » reste l'un des contrôles de sécurité les plus simples et les plus efficaces que les utilisateurs puissent effectuer eux-mêmes.
Que faire si vous pensez avoir été affecté
- Si vous avez cliqué sur « Réparer maintenant » et qu'un fichier inattendu s'est téléchargé ou s'est ouvert par la suite, lancez une Malwarebytes complète Malwarebytes .
- Si vous aviez diffusé un film qui s'est avéré être un
.exe, déconnectez l'ordinateur du réseau, lancez une analyse complète à la recherche de logiciels malveillants et évitez d'utiliser l'appareil pour vos opérations bancaires, vos e-mails ou tout autre compte sensible jusqu'à ce que vous soyez certain qu'il ne contient plus aucun logiciel malveillant. - Vérifiez si votre navigateur contient des extensions dont vous ne vous souvenez pas avoir installées et supprimez celles qui vous semblent inconnues.
- Si vous avez exécuté un programme inconnu, modifiez les mots de passe de vos comptes importants à partir d'un autre appareil fiable.
- Considérez comme suspect tout « film » piraté qui n'est pas au format vidéo standard. Il n'y a aucune raison valable pour qu'un film téléchargé se présente sous la forme d'une Windows .
Conclusion
La publicité malveillante liée au piratage et les « droppers » de faux films persistent car ils n’ont pas besoin d’être sophistiqués. Il leur suffit d’un titre suffisamment populaire pour garantir un trafic issu des moteurs de recherche. Un film épique en IMAX à 250 millions de dollars, fort d’une année de prévente de billets, est ce qui se rapproche le plus d’un trafic garanti dans l’économie du piratage ; c’est pourquoi ces escroqueries ont fait surface quelques heures seulement après la date de sortie, et non plusieurs semaines plus tard.
Si vous téléchargez un film et qu’on vous demande d’installer un programme, de réparer votre navigateur ou d’exécuter un .exe, vous n'obtiendrez très certainement pas de film. Vous téléchargez un logiciel susceptible d'infecter votre ordinateur.
Mettez fin aux menaces avant qu'elles ne causent du tort.
Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →








