Открыть сервис

Lumma Stealer: вредоносная программа-инфостилер

Lumma Stealer — вредоносная программа-инфостилер, предназначенная для кражи конфиденциальных данных с заражённых компьютеров под управлением операционных систем семейства Windows. Относится к классу malware, распространяется по модели Malware-as-a-Service (MaaS), то есть продаётся на теневых форумах как готовый инструмент для киберпреступников. Впервые обнаружен специалистами в области кибербезопасности в августе 2022 года.

История и происхождение

Первые образцы Lumma Stealer были зафиксированы в августе 2022 года. Программа активно развивалась: уже к концу 2022 года появились версии с поддержкой кражи данных из криптовалютных кошельков, а в 2023–2024 годах функционал значительно расширился. Название программы происходит от фамилии предполагаемого разработчика, известного под псевдонимом «Lumma».

Распространение Lumma Stealer осуществляется через фишинговые кампании, поддельные сайты, взломанные легитимные ресурсы, а также через рекламные сети. Злоумышленники часто маскируют вредонос под установщики популярного программного обеспечения, кряки и кейгены.

Технические характеристики

Lumma Stealer написан на языке программирования C и использует сложные методы обфускации для затруднения анализа антивирусными средствами. Программа имеет модульную архитектуру, что позволяет добавлять новые функции кражи данных.

Основные функции

Вредонос способен извлекать следующие типы данных:

  • Учётные данные браузеров — логины, пароли, cookies, данные автозаполнения из Chrome, Firefox, Edge, Opera и других браузеров на базе Chromium и Gecko.
  • Криптовалютные кошельки — файлы и расширения популярных кошельков (MetaMask, Exodus, Electrum, Trust Wallet и другие), а также данные из приложений для управления криптовалютами.
  • Данные двухфакторной аутентификации — файлы расширений для генерации одноразовых кодов (Authenticator).
  • Сессионные токены и cookies — для перехвата активных сессий в веб-сервисах без необходимости ввода пароля.
  • Данные мессенджеров — локальные базы данных и файлы конфигурации Telegram, Discord, Steam и других приложений.
  • Системная информация — сведения о версии ОС, установленном оборудовании, имя пользователя и имя компьютера.

Механизм работы

После запуска на заражённой машине Lumma Stealer выполняет следующие действия:

  1. Сбор данных из целевых приложений и браузеров.
  2. Упаковка собранной информации в архив.
  3. Отправка архива на командный сервер (C2) злоумышленников по протоколу HTTPS.
  4. Самоудаление с диска для сокрытия следов заражения.

Программа использует анти-отладочные и анти-виртуальные техники, позволяющие ей определять запуск в изолированной среде (песочнице) и избегать анализа.

Распространение и модель MaaS

Lumma Stealer распространяется по модели Malware-as-a-Service. Разработчик предоставляет доступ к панели управления вредоносом за ежемесячную плату, которая варьируется в зависимости от функционала и срока подписки. Средняя стоимость аренды составляет от 250 до 1000 долларов США в месяц.

Панель управления позволяет заказчикам:

  • настраивать список целевых приложений;
  • управлять загрузкой вредоносных файлов;
  • получать статистику по заражениям и собранным данным;
  • настраивать автоматическую фильтрацию данных (например, отбор по странам).

Методы распространения

Злоумышленники используют различные векторы доставки Lumma Stealer:

  • Фишинг — поддельные письма с вложениями или ссылками на вредоносные файлы.
  • Взломанные сайтыразмещение вредоносных скриптов на легитимных ресурсах.
  • Поддельные установщики — маскировка под обновления ПО, драйверов или популярные приложения.
  • Рекламные сети — использование вредоносной рекламы (malvertising) для перенаправления пользователей на заражённые страницы.

Известны случаи распространения Lumma Stealer через поддельные страницы загрузки популярных программ, таких как Adobe Photoshop, Microsoft Office и различные игры.

Защита от угрозы

Для защиты от Lumma Stealer и аналогичных инфостилеров рекомендуется:

  • использовать актуальные антивирусные решения с функциями поведенческого анализа;
  • регулярно обновлять операционную систему и программное обеспечение;
  • не загружать файлы с непроверенных сайтов и не открывать подозрительные вложения;
  • использовать двухфакторную аутентификацию, желательно на основе аппаратных ключей;
  • хранить резервные копии важных данных;
  • использовать менеджеры паролей для генерации и хранения уникальных паролей.

При обнаружении признаков заражения инфостилером необходимо немедленно сменить пароли от всех учётных записей, отозвать активные сессии и уведомить службу безопасности организации, если заражение произошло на рабочем устройстве.

Распознавание и удаление

Антивирусные продукты большинства крупных вендоров (Kaspersky, Dr.Web, ESET, Avast и другие) распознают Lumma Stealer как вредоносное ПО. Для удаления заражения рекомендуется использовать специализированные утилиты для очистки системы, такие как Malwarebytes или AdwCleaner, а также провести полное сканирование системы основным антивирусом.

Источники

  • Аналитический отчёт компании Uptycs о Lumma Stealer (2022–2023).
  • Публикации исследователей из Group-IB о распространении инфостилеров.
  • Материалы ресурса BleepingComputer о новых версиях Lumma Stealer.
  • Отчёты компании ANY.RUN о поведенческом анализе вредоносных программ.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →