De oplichtingspraktijken rond de film *Odyssey* duiken al binnen enkele uren na de release van de film op

| 20 juli 2026
De filmposter van *The Odyssey*

Christopher Nolans film *The Odyssey* is een van de grootste filmreleases van het jaar en oplichters hebben er geen moment op gewacht om hiervan te profiteren. Binnen enkele uren na de release van de film ontdekten we oplichtingspraktijken die gericht waren op mensen die op zoek waren naar illegale kopieën. Sommigen maakten gebruik van valse browserwaarschuwingen op piraterijwebsites, terwijl anderen malware vermomden als filmdownloads.

Sommigen maakten gebruik van valse browserfoutmeldingen die bedoeld waren om gebruikers via malvertising-netwerken om te leiden. Anderen boden zogenaamde filmdownloads aan die in werkelijkheid Windows waren, vermomd als videobestanden.

Geen van beide oplichtingspraktijken heeft iets te maken met de film zelf. Ze maken gewoon misbruik van mensen die op zoek zijn naar een populaire nieuwe film.

De Odyssey-piraterijzwendel die we hebben ontdekt

We hebben twee belangrijke tactieken waargenomen.

Eén daarvan maakte gebruik van valse pop-ups waarin werd beweerd dat er een vereiste „component” in je browser ontbrak. Als je op „Nu repareren” klikte, werd het probleem niet opgelost. Bezoekers werden simpelweg doorgestuurd naar een malvertising-netwerk. Waar die omleidingen precies naartoe leidden, hing af van de campagne die het netwerk op dat moment uitvoerde.

Het tweede geval betrof een bestand dat werd aangeprezen als The Odyssey 2026 1080p WEBRip-LAMA. Maar toen het eenmaal was gedownload, bleek het een .exe bestand. Dat is een Windows , geen video.

Films hoeven niet als programma’s te worden uitgevoerd. Als het downloaden van een vermeende film eindigt in .exe, het is geen film.

De valse waarschuwing „Browserprobleem gedetecteerd“

Op gekloonde piraterijwebsites waarop torrents van The Odyssey worden aangeboden, kwamen we een valse pop-up tegen met de melding ‘Browser Issue Detected’. Daarin werd gewaarschuwd dat een ‘ontbrekend onderdeel’ volledige toegang in de weg stond. Er stond een opvallende knop ‘Fix It Now ’ op, met daaronder de veel kleinere opties ‘Close’ en ‘Continue Browsing ’.

Er ontbrak geen browseronderdeel. De hele pop-up maakte deel uit van de webpagina zelf en was zo ontworpen dat hij eruitzag als een echte browserwaarschuwing.

Wat dit vooral interessant maakte, was hoe consistent het terugkwam. We troffen dezelfde overlay aan – identieke tekst, identieke lay-out, waarbij alleen de merkkleuren waren veranderd – op meerdere gekloonde torrent-sites.

Dit waren geen echte torrent-trackers, maar overtuigende kopieën die waren ontworpen om zich voor te doen als bekende piraterijwebsites. Ze reproduceerden de lay-out van de echte lijsten, de afbeeldingen en de castinformatie voor *The Odyssey*, waarna ze bovenaan de valse browserwaarschuwing weergeven. Alles bij elkaar genomen wijzen de gekloonde websites en identieke pop-ups sterk op een gecoördineerde campagne die was opgezet om zoekopdrachten naar een grote nieuwe filmrelease op te vangen, in plaats van op legitieme torrent-sites die waren gehackt.

Als bezoekers op ‘Nu oplossen’ klikken, worden ze doorgaans via een of meer advertentie-omleidingen doorgestuurd. Afhankelijk van welke campagne op dat moment actief is, kunnen gebruikers uiteindelijk terechtkomen op:

  • Een valse browsere extensie
  • Scareware die hen aanspoort om een vals nummer van de technische ondersteuning te bellen
  • Nog een omleiding waarmee wordt geprobeerd malware te verspreiden

De uiteindelijke bestemming kan per bezoek verschillen, omdat het onderliggende advertentienetwerk in de loop van de tijd het aangeboden aanbod aanpast.

Een film die eigenlijk een programma was

De tweede zwendel richtte zich op mensen die daadwerkelijk probeerden de film te downloaden. We vonden ook een vermelding met de naam The Odyssey 2026 1080p WEBRip-LAMA.exe, aangeprezen als een 1080p WEBRip release met 597 seeders en 520 leechers.

Windows herkende de download Windows als een toepassing, wat bevestigde wat de extensie al extensie onthuld.

Bij legitieme filmdownloads wordt gebruikgemaakt van videocontainers zoals .mkv, .mp4of .avi. Deze bestanden worden geopend door een mediaspeler; ze voeren geen code uit.

Er vielen nog een aantal andere details op.

In de bestandsbeschrijving stond „wireless bus Business Controller”, wat niets te maken heeft met het afspelen van video’s en waarschijnlijk overgebleven metadata was van de software die oorspronkelijk was gebruikt om het uitvoerbare bestand te maken.

Het bestand toonde ook het bekende oranje verkeerskegelpictogram van VLC Media Player, hoewel het om een applicatie ging en niet om een videobestand. Dat is een klassieke social-engineeringtruc. VLC is een van ’s werelds meest gebruikte mediaspelers, dus veel mensen associëren het pictogram instinctief met een onschadelijke video. In een downloadmap ziet het bestand eruit als iets waarop je gerust kunt dubbelklikken, terwijl je daarmee in werkelijkheid een onbekend programma uitvoert met je eigen gebruikersrechten.

Bestanden die op deze manier zijn verpakt (met misleidende extensies, vervalste pictogrammen en inconsistente metagegevens) vormen een veelgebruikte techniek om malware te verspreiden.



Wat er gebeurt nadat de gebruiker het bestand heeft geopend, hangt af van de campagne. Het kan het volgende zijn:

  • Een Trojaans paard dat een achterdeur in het systeem opent
  • Een infostealer die opgeslagen wachtwoorden en browsersessies steelt
  • Een loader die extra malware downloadt
  • In sommige gevallen, ransomware

Het is ook goed om te onthouden dat een groot aantal seeders nog niet betekent dat een bestand veilig is. Het geeft alleen aan dat veel mensen het delen, en er zijn genoeg mensen die zonder het te weten schadelijke bestanden verspreiden.

Waarom deze oplichtingstrucs werken

Bij geen van beide oplichtingspraktijken werd misbruik gemaakt van een kwetsbaarheid in de software.

In plaats daarvan vertrouwden beiden erop dat ze iemand konden overhalen om de volgende stap te zetten: op een valse browserwaarschuwing klikken of een bestand openen waarvan ze dachten dat het een film was.

Dat is voor beveiligingssoftware veel moeilijker volledig te voorkomen, omdat browsers niet op betrouwbare wijze onderscheid kunnen maken tussen een echt browserbericht en een bericht dat volledig in de HTML van een webpagina wordt weergegeven. Evenzo kan antivirussoftware niet elk uitvoerbaar bestand als verdacht markeren louter omdat het een misleidend pictogram gebruikt of ongebruikelijke metagegevens bevat, aangezien veel legitieme toepassingen dat ook doen.

Beveiligingssoftware speelt nog steeds een belangrijke rol. Deze kan bekende schadelijke websites blokkeren, malware detecteren zodra deze is geïdentificeerd, en veel schadelijke downloads of omleidingen tegenhouden voordat ze zijn voltooid.

Maar als je bedenkt dat een „film“ die eindigt met .exe is nooit echt een film, maar blijft een van de eenvoudigste en meest doeltreffende veiligheidscontroles die gebruikers zelf kunnen uitvoeren.

Wat te doen als u mogelijk bent getroffen

  • Als je op ‘Nu repareren’ hebt geklikt en er daarna iets onverwachts is gedownload of geopend, voer dan een volledige Malwarebytes uit.
  • Als je een zogenaamde film had vertoond die uiteindelijk een .exe, koppel de computer los van het netwerk, voer een volledige malwarescan uit en gebruik het apparaat niet voor internetbankieren, e-mail of andere gevoelige accounts totdat u er zeker van bent dat het apparaat virusvrij is.
  • Controleer of er in je browser extensies staan die je je niet kunt herinneren te hebben geïnstalleerd, en verwijder alles wat je niet herkent.
  • Als je een onbekend programma hebt uitgevoerd, wijzig dan de wachtwoorden voor belangrijke accounts vanaf een ander, betrouwbaar apparaat.
  • Beschouw elke illegaal gekopieerde „film“ die niet in een standaardvideoformaat is, als verdacht. Er is geen legitieme reden waarom een gedownloade film een Windows zou moeten zijn.

Afsluitende gedachten

Malvertising die verband houdt met piraterij en ‘fake-movie’-droppers blijven bestaan omdat ze niet geavanceerd hoeven te zijn. Ze hebben alleen een titel nodig die populair genoeg is om zoekverkeer te garanderen. Een IMAX-epos van 250 miljoen dollar, waarvoor al een jaar lang kaartjes in de voorverkoop zijn verkocht, komt zo dicht mogelijk in de buurt van gegarandeerd verkeer als de piraterij-economie maar kan bieden. Daarom doken deze oplichtingspraktijken al binnen enkele uren na de releasedag op, in plaats van pas weken later.

Als je een film aan het downloaden bent en je wordt gevraagd om iets te installeren, je browser te repareren of een .exe, dan krijg je vrijwel zeker geen film. Je downloadt software die je computer zou kunnen infecteren.


Voorkom bedreigingen voordat ze schade kunnen aanrichten.

Malwarebytes Browser Guard automatisch phishingpagina’s en schadelijke websites. Gratis en met één klik te installeren. Voeg het toe aan je browser →

Over de auteur

Gepassioneerd door antivirusoplossingen is Stefan al vanaf jonge leeftijd betrokken bij het testen van malware en QA van AV-producten. Als onderdeel van het Malwarebytes team is Stefan toegewijd aan het beschermen van klanten en het waarborgen van hun veiligheid.