MovieReaper : le film piraté qui ouvre la porte aux pirates informatiques

Le fichier s’appelle « the odyssey (2026) [1080p] [webrip] [5.1].exe ». Pour un internaute pressé de voir le dernier film de Christopher Nolan sans payer, il ressemble à n’importe quelle copie pirate. Mais ce n’est pas un film : c’est la porte d’entrée d’une campagne de piratage informatique que Kaspersky a baptisée MovieReaper.
Révélée le 17 septembre 2026 par les chercheurs de Kaspersky, cette campagne a déjà touché plusieurs centaines de victimes dans au moins dix pays, dont des entreprises et des administrations publiques. Elle rappelle une réalité que nous répétons souvent sur ce blogue : le contenu piraté n’est jamais gratuit.
Une archive de torrents empoisonnée
L’astuce des attaquants tient en une idée. Plutôt que de publier leurs faux fichiers sur chaque site de torrents, un par un, ils ont modifié une archive publique de torrents, itorrents, qui alimente de nombreux trackers. Selon Kaspersky, cela leur a permis d’atteindre « les utilisateurs de plusieurs trackers sans avoir à compromettre chaque plateforme individuellement ». À la date de publication du rapport, l’archive était toujours compromise.
Le groupe derrière MovieReaper n’en est pas à son coup d’essai : les chercheurs situent le début de son activité en octobre 2025, et la découverte de cette campagne à la mi-août 2026.
Quatre étapes jusqu’au contrôle de l’ordinateur
Une fois le faux film lancé, l’infection se déroule en quatre temps :
- Le chargeur télécharge un premier code malveillant depuis un serveur contrôlé par les attaquants ;
- ce code va chercher l’adresse du serveur de commande dans la blockchain Solana, où elle est stockée sous forme chiffrée ;
- un module contourne les protections de Windows et s’installe durablement, en se faisant passer pour un composant de télémétrie de Microsoft Edge ;
- l’implant final donne aux attaquants 21 commandes pour lire, téléverser et manipuler les fichiers de la victime.
Le recours à la blockchain n’est pas un détail. Une adresse inscrite dans une blockchain publique ne peut pas être effacée comme un nom de domaine qu’on fait suspendre : les attaquants peuvent changer de serveur à tout moment sans modifier leur logiciel.
Les victimes recensées se trouvent en Russie, en Turquie, au Japon, au Kenya, en Ouganda, en Colombie, en Espagne, aux Pays-Bas, en Belgique et en Allemagne. Le Canada n’est pas cité, mais l’archive compromise alimente des trackers utilisés partout dans le monde.
Pas un cas isolé
MovieReaper s’inscrit dans une longue série. Fin 2025, Bitdefender avait décrit un faux torrent du film One Battle After Another : un raccourci Windows exécutait du code caché dans un fichier de sous-titres, puis installait Agent Tesla, un logiciel qui vole mots de passe et données bancaires. Le faux fichier comptait des milliers de partages.
Le sport en direct n’est pas épargné. Pendant la Coupe du monde 2026, Malwarebytes a repéré plus de 40 sites clones de diffusion où « cliquer sur Lecture ne lance rien » : le bouton mène à de fausses alertes de virus, à de fausses mises à jour qui installent un logiciel malveillant, ou à des pièges d’abonnement. Selon une étude de Malwarebytes publiée en novembre 2025, 32 % des utilisateurs de flux illégaux ont subi une perte financière directe.
Les autorités en ont tiré les conséquences. Lors de l’opération Offsides, le département de la Justice des États-Unis a saisi plus de 1 000 domaines qui diffusaient illégalement les matchs du Mondial. Dans le communiqué, un responsable de Homeland Security Investigations rappelle que leurs exploitants pourraient aussi chercher à « injecter des logiciels malveillants ou voler vos informations de paiement ».
Et le problème est structurel : la Digital Citizens Alliance estimait déjà en 2022 que les publicités malveillantes représentaient 12 % des publicités sur les sites pirates, soit environ 121 millions de dollars américains par an.
Un risque pour les entreprises, pas seulement pour les particuliers
Parmi les victimes de MovieReaper figurent des entreprises des secteurs des TI, du conseil, du commerce de détail, du transport et de l’agriculture. Il suffit qu’un employé lance un film piraté sur un ordinateur de travail pour que l’implant ait accès aux fichiers de l’entreprise.
Pour une PME, les conséquences peuvent être lourdes : vol de documents, rançongiciel en aval, et obligations de déclaration d’incident prévues par la Loi 25 au Québec lorsque des renseignements personnels sont touchés.
Nos conseils
Pour le public :
- Un film qui se termine par « .exe » ou « .lnk », ou qui demande d’ouvrir un raccourci, n’est pas un film.
- Un bouton « Lecture » ou « Activer le son » qui ouvre une fenêtre, une mise à jour ou un téléchargement : fermez l’onglet.
- Méfiez-vous des fichiers aux noms très longs : ils servent souvent à cacher la véritable extension.
Pour les entreprises :
- Interdisez les logiciels de partage de fichiers sur les postes de travail et affichez les extensions de fichiers dans Windows.
- Sensibilisez vos équipes : un film piraté téléchargé au bureau est une porte d’entrée sur tout le réseau.
Pour les ayants droit :
- Les faux fichiers qui portent le titre de vos films nuisent aussi à votre marque : ils associent votre œuvre à une arnaque. Ils doivent être signalés et retirés comme n’importe quelle copie pirate.
- Kaspersky le souligne : la première étape de MovieReaper repose sur un seul domaine et une seule adresse IP. Faire tomber ce maillon suffit à bloquer la suite de l’infection. Signaler rapidement les serveurs et les archives compromises a donc un effet réel.
Chez AgencePDN, notre veille repère chaque nuit les copies de vos titres sur les sites de torrents et de téléchargement, y compris les faux fichiers qui utilisent votre nom comme appât. Si vous voulez savoir ce qui circule sous le titre de votre prochain film, commencez par notre analyse gratuite.
Sources
- Kaspersky Securelist, MovieReaper (17 septembre 2026) : securelist.com
- Bitdefender, faux torrent One Battle After Another : bitdefender.com
- Malwarebytes, sites de diffusion de la Coupe du monde (16 juin 2026) : malwarebytes.com
- Flare, économie souterraine de la diffusion illégale du Mondial (4 juin 2026) : flare.io
- Département de la Justice des États-Unis, opération Offsides (20 juillet 2026) : justice.gov
- Digital Citizens Alliance, publicités malveillantes sur les sites pirates (2022) : digitalcitizensalliance.org


