O filme «A Odisseia», de Christopher Nolan, é um dos maiores lançamentos cinematográficos do ano e os burlões não perderam tempo a tirar partido disso. Poucas horas após o lançamento do filme, detetámos esquemas fraudulentos que visavam pessoas à procura de cópias piratas. Alguns utilizavam avisos falsos do navegador em sites de pirataria, enquanto outros disfarçavam malware como downloads do filme.
Alguns utilizavam mensagens falsas de erro do navegador, concebidas para encaminhar os utilizadores para redes de publicidade maliciosa. Outros ofereciam o que pareciam ser downloads de filmes, mas que, na realidade, eram Windows disfarçados de ficheiros de vídeo.
Nenhum destes esquemas tem qualquer relação com o filme em si. Estão simplesmente a aproveitar-se das pessoas que procuram um novo filme popular.
Os esquemas de pirataria relacionados com o «Odyssey» que descobrimos
Observámos duas táticas principais.
Um deles utilizava pop-ups falsos que alegavam que faltava um «componente» obrigatório no navegador. Clicar em «Corrigir agora» não resolvia nenhum problema. Apenas redirecionava os visitantes para uma rede de publicidade maliciosa. O destino exato desses redirecionamentos dependia da campanha que a rede estivesse a veicular naquele momento.
O segundo caso dizia respeito a um ficheiro anunciado como The Odyssey 2026 1080p WEBRip-LAMA. No entanto, depois de descarregado, acabou por ser um .exe ficheiro. Trata-se de uma Windows , não de um vídeo.
Os filmes não precisam de ser executados como programas. Se um suposto download de um filme terminar em .exe, não é um filme.
O falso aviso «Detetado um problema no navegador»
Em sites piratas clonados que disponibilizam torrents de «The Odyssey», deparámo-nos com uma janela pop-up falsa do navegador que afirmava «Detetado um problema no navegador». Ajanela avisava que um «componente em falta» estava a impedir o acesso total. Apresentava um botão bem visível «Corrigir agora», com as opções «Fechar» e «Continuar a navegar » muito mais pequenas logo abaixo.
Não faltava nenhum componente do navegador. Toda a janela pop-up fazia parte da própria página web, concebida para se parecer com um aviso genuíno do navegador.
O que tornou isto particularmente interessante foi a regularidade com que aparecia. Encontrámos a mesma sobreposição — texto idêntico, disposição idêntica, tendo apenas as cores da marca sido alteradas — em vários sites de torrent clonados.
Não se tratava de verdadeiros trackers de torrent, mas sim de cópias convincentes concebidas para se fazerem passar por sites de pirataria bem conhecidos, que reproduziam os layouts reais das listas, o material gráfico e as informações sobre o elenco de «The Odyssey», exibindo depois o falso aviso do navegador na parte superior. Em conjunto, os sites clonados e os pop-ups idênticos sugerem fortemente uma campanha coordenada criada para captar pesquisas relacionadas com um grande lançamento, em vez de sites de torrent legítimos que tivessem sido comprometidos.
Ao clicar em «Corrigir agora», os visitantes são normalmente redirecionados através de um ou mais redirecionamentos publicitários. Dependendo da campanha que estiver ativa nesse momento, os utilizadores podem acabar por aceder a:
- Uma extensão falsa do navegador
- Software fraudulento que os insta a ligar para um número falso de apoio técnico
- Outro redirecionamento que tenta distribuir malware
O destino final pode variar de uma visita para outra, uma vez que a rede publicitária subjacente altera o conteúdo que apresenta ao longo do tempo.
Um filme que, na verdade, era um programa
O segundo esquema visava as pessoas que realmente tentavam descarregar o filme. Também encontrámos uma entrada com o nome The Odyssey 2026 1080p WEBRip-LAMA.exe, anunciado como um 1080p WEBRip lançamento com 597 seeders e 520 leechers.

Windows identificou Windows o ficheiro descarregado como uma aplicação, confirmando o que a extensão do ficheiro já tinha revelado.

As transferências legítimas de filmes utilizam formatos de vídeo como .mkv, .mp4, ou .avi. Estes ficheiros são abertos por um reprodutor multimédia e não executam código.
Destacaram-se vários outros pormenores.
A descrição do ficheiro dizia «Business Controller para autocarro sem fios», o que não tem nada a ver com a reprodução de vídeo e provavelmente tratava-se de metadados remanescentes do software que foi originalmente utilizado para criar o executável.
O ficheiro também exibia o icónico ícone laranja em forma de cone de trânsito do VLC Media Player, apesar de se tratar de uma aplicação e não de um ficheiro de vídeo. Trata-se de um truque clássico de engenharia social. O VLC é um dos reprodutores multimédia mais utilizados do mundo, pelo que muitas pessoas associam instintivamente o seu ícone a um vídeo inofensivo. Numa pasta de downloads, o ficheiro parece algo em que se pode clicar duas vezes com segurança quando, na realidade, ao fazê-lo, executa-se um programa desconhecido com as próprias permissões de utilizador.
Os ficheiros empacotados desta forma (com extensões enganosas, ícones falsificados e metadados inconsistentes) constituem uma técnica bem conhecida de distribuição de malware.
Compraste algo que não devias?
O que é executado depois de o utilizador abrir o ficheiro depende da campanha. Pode ser:
- Um cavalo de Tróia que abre uma porta traseira no sistema
- Um programa de roubo de informações que rouba palavras-passe guardadas e sessões do navegador
- Um carregador que descarrega malware adicional
- Em alguns casos, o ransomware
Também vale a pena lembrar que um grande número de utilizadores que partilham ficheiros não prova que um ficheiro seja seguro. Isso apenas indica que muitas pessoas o estão a partilhar, e há muitas pessoas que, sem saber, distribuem ficheiros maliciosos.
Por que é que estes esquemas fraudulentos funcionam
Nenhum dos dois esquemas se baseou na exploração de uma vulnerabilidade de software.
Em vez disso, ambos contavam com o facto de convencer alguém a dar o passo seguinte: clicar num aviso falso do navegador ou reproduzir o que pensavam ser um filme.
Isso é muito mais difícil de impedir completamente por parte do software de segurança, porque os navegadores não conseguem distinguir de forma fiável entre uma mensagem genuína do navegador e uma mensagem apresentada inteiramente no código HTML de uma página web. Da mesma forma, o software antivírus não pode sinalizar todos os ficheiros executáveis simplesmente porque utilizam um ícone enganador ou contêm metadados invulgares, uma vez que muitos aplicativos legítimos também o fazem.
O software de segurança continua a desempenhar um papel importante. Pode bloquear sites maliciosos conhecidos, detetar malware depois de este ter sido identificado e impedir muitos downloads ou redirecionamentos maliciosos antes de estes serem concluídos.
Mas, reconhecendo que um «filme» que termina em .exe «Nunca é realmente um filme» continua a ser uma das verificações de segurança mais simples e eficazes que os utilizadores podem fazer por si próprios.
O que fazer se tiver sido afetado
- Se clicou em «Corrigir agora» e, em seguida, foi descarregado ou aberto algo inesperado, execute uma Malwarebytes completa Malwarebytes .
- Se tivesses exibido um suposto filme que acabou por ser um
.exe, desligue o computador da rede, faça uma verificação completa em busca de malware e evite utilizar o dispositivo para operações bancárias, e-mail ou outras contas sensíveis até ter a certeza de que está livre de malware. - Verifique se o seu navegador tem extensões que não se lembra de ter instalado e remova todas as que não reconhecer.
- Se tiver executado um programa desconhecido, altere as palavras-passe das contas importantes a partir de um dispositivo diferente e de confiança.
- Considere suspeito qualquer «filme» pirateado que não esteja num formato de vídeo padrão. Não há qualquer motivo legítimo para que o download de um filme seja uma Windows .
Considerações finais
A publicidade maliciosa relacionada com a pirataria e os «droppers» de filmes falsos persistem porque não precisam de ser sofisticados. Basta-lhes um título suficientemente popular para garantir tráfego de pesquisa. Um épico em IMAX de 250 milhões de dólares, com um ano de pré-venda de bilhetes às costas, é o mais próximo que a economia da pirataria consegue chegar de um tráfego garantido, razão pela qual estes esquemas surgiram poucas horas após o dia do lançamento, em vez de semanas mais tarde.
Se estiveres a descarregar um filme e te for pedido para instalar algo, corrigir o teu navegador ou executar um .exe, é quase certo que não está a descarregar um filme. Está a descarregar software que pode infetar o seu computador.
Impedir as ameaças antes que causem qualquer dano.
Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →








