Close-up of a laptop displaying cybersecurity text, emphasizing digital security themes.
Foto: cottonbro studio via Pexels

Pas op: illegale Odyssey-downloads stelen je cryptowallet met Lumma-malware

Wie na de première snel een gratis kopie van The Odyssey wil binnenhalen, loopt het risico zijn cryptowallet leeg te zien lopen. Beveiligingsbedrijf Bitdefender meldde op 6 augustus dat er valse downloadbestanden circuleren die zich voordoen als hoogwaardige filmreleases, maar in werkelijkheid de beruchte Lumma Stealer installeren. Die malware jaagt op wachtwoorden, browsersessies en wallets.

Kerncijfers

  • Melding Bitdefender: 6 augustus 2026
  • Geblokkeerde command-and-control-domeinen: 3
  • Door FBI vastgestelde diefstalgevallen met LummaC2: minimaal 1,7 miljoen
  • Door Microsoft aangepakte domeinen: circa 2.300

Het venijn zit in een simpele truc. De bestanden dragen namen die elke torrentgebruiker vertrouwd voorkomen, met labels als 1080p, WEBRip, Blu-ray en H264. Bitdefender trof onder meer bestanden aan met namen als “the odyssey 2160phd (2026) engsubs eztv.exe” en “the odyssey 2026 1080p webrip-lama.exe”. Let op die laatste drie letters: geen enkel echt videobestand eindigt op .exe.

Waarom je die .exe niet ziet

Precies daar wringt het. Windows verbergt bekende bestandsextensies standaard, waardoor je alleen een filmnaam ziet en niet de verraderlijke .exe erachter. De aanvallers gaan nog een stap verder en geven het bestand het icoon van VLC Media Player of van een gewoon videobestand. Wie op zoek is naar een illegale kopie, verwacht bovendien vaak rare bestandsnamen, ingepakte mappen of een meegeleverde speler. Die verwachting speelt de criminelen in de kaart.

Bitdefender wijst erop dat de lokmethode niet eens ingewikkeld hoeft te zijn, omdat het slachtoffer al besloten heeft iets van een onbetrouwbare bron te halen. Zijn eigen beveiligingsproducten blokkeerden de gevonden bestanden, maar de onderzoekers waarschuwen dat er ook andere varianten kunnen rondgaan.

Wat Lumma Stealer meeneemt

Zodra je zo’n bestand uitvoert, doorzoekt Lumma Stealer je computer op opgeslagen wachtwoorden, betaalgegevens, autofill-data, inloggegevens voor extern bureaublad en, niet toevallig, gegevens van cryptowallets. De malware graait ook browsercookies mee die je aangemeld houden. Dat laatste is voor crypto-bezitters het gevaarlijkste onderdeel: met een gestolen sessiecookie kan een aanvaller een al ingelogde sessie overnemen, zelfs als je tweestapsverificatie hebt aanstaan. De crimineel hoeft dan geen wachtwoord of code meer, want de inlogcontrole is al gepasseerd.

Voor wie de term niet kent: een infostealer is malware die in één keer alle bruikbare gegevens van een besmet apparaat oogst en doorstuurt naar de aanvaller. Lumma, ook bekend als LummaC2, is ontwikkeld in Rusland en wordt als dienst verkocht aan andere criminelen. Dat model, malware-as-a-service, betekent dat kopers een complete diefstalcampagne kunnen draaien zonder zelf één regel code te schrijven.

Opvallend aan de Odyssey-versie: die is soberder dan eerdere filmcampagnes. De monsters gebruikten geen aparte droppers of technieken om zich blijvend in het systeem te nestelen. De aanvallers namen genoegen met alles wat ze bij de eerste uitvoering konden buitmaken. Bij een campagne rond nepkopieën van Mission: Impossible The Final Reckoning in 2025 zaten nog wel extra ontwijkingstrucs, zoals uitgestelde uitvoering en versleutelde payloads via AutoIt-scripts. Bitdefender gaf geen aantal slachtoffers, geschat cryptoverlies of geografische spreiding voor de Odyssey-golf.

Justitie sloeg eerder al toe

Lumma is voor Amerikaanse opsporingsdiensten geen onbekende. In mei 2025 verkreeg het Amerikaanse ministerie van Justitie huiszoekingsbevelen om vijf internetdomeinen van de beheerders in beslag te nemen, terwijl Microsoft in een aparte civiele zaak zo’n 2.300 andere domeinen aanpakte. Uit rechtbankstukken bleek dat de FBI minstens 1,7 miljoen gevallen had vastgesteld waarin LummaC2 werd ingezet om informatie te stelen, van browsergegevens en banklogins tot cryptoseed-phrases die directe toegang tot wallets geven.

Matthew Galeotti, destijds hoofd van de strafrechtelijke afdeling van het ministerie, stelde bij de aankondiging dat dit soort malware wordt ingezet “to steal sensitive information such as user login credentials from millions of victims.” De diensten namen op 19 mei 2025 twee domeinen in beslag. Toen de beheerders hun klanten de dag erna over drie vervangende domeinen inlichtten, pakten de autoriteiten ook die af.

Dat Bitdefender in 2026 nieuwe, aan Lumma gekoppelde domeinen tegenkomt, laat zien dat de familie de klap van 2025 heeft overleefd. Elke grote filmrelease levert de operators nieuwe munitie voor social engineering. De onderzoekers blokkeerden voor deze campagne drie domeinen: auditva[.]cyou, myroayy[.]cyou en logmabx[.]click.

Hoe je jezelf beschermt

  • Download films alleen via officiële en betaalde diensten, zeker vlak na een bioscooppremière, want kwalitatief goede kopieën verschijnen normaal pas later.
  • Zet in Windows het weergeven van bestandsextensies aan, zodat je een verborgen .exe direct herkent.
  • Bewaar grote cryptotegoeden op een hardware wallet en laat je seed phrase nooit op een met internet verbonden apparaat staan.
  • Vertrouw niet blind op tweestapsverificatie; een gekaapte sessiecookie omzeilt die bescherming.

De les is nuchter: een gratis filmpje kan je een volledige wallet kosten. De makers van Lumma verdienen aan het moment van onoplettendheid, en een blockbuster als The Odyssey is precies het lokaas dat werkt.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.