Lumma Stealer: вредоносная программа-инфостилер¶
Lumma Stealer — вредоносная программа-инфостилер, предназначенная для кражи конфиденциальных данных с заражённых компьютеров под управлением операционных систем семейства Windows. Относится к классу malware, распространяется по модели Malware-as-a-Service (MaaS), то есть продаётся на теневых форумах как готовый инструмент для киберпреступников. Впервые обнаружен специалистами в области кибербезопасности в августе 2022 года.
¶История и происхождение
Первые образцы Lumma Stealer были зафиксированы в августе 2022 года. Программа активно развивалась: уже к концу 2022 года появились версии с поддержкой кражи данных из криптовалютных кошельков, а в 2023–2024 годах функционал значительно расширился. Название программы происходит от фамилии предполагаемого разработчика, известного под псевдонимом «Lumma».
Распространение Lumma Stealer осуществляется через фишинговые кампании, поддельные сайты, взломанные легитимные ресурсы, а также через рекламные сети. Злоумышленники часто маскируют вредонос под установщики популярного программного обеспечения, кряки и кейгены.
¶Технические характеристики
Lumma Stealer написан на языке программирования C и использует сложные методы обфускации для затруднения анализа антивирусными средствами. Программа имеет модульную архитектуру, что позволяет добавлять новые функции кражи данных.
¶Основные функции
Вредонос способен извлекать следующие типы данных:
- Учётные данные браузеров — логины, пароли, cookies, данные автозаполнения из Chrome, Firefox, Edge, Opera и других браузеров на базе Chromium и Gecko.
- Криптовалютные кошельки — файлы и расширения популярных кошельков (MetaMask, Exodus, Electrum, Trust Wallet и другие), а также данные из приложений для управления криптовалютами.
- Данные двухфакторной аутентификации — файлы расширений для генерации одноразовых кодов (Authenticator).
- Сессионные токены и cookies — для перехвата активных сессий в веб-сервисах без необходимости ввода пароля.
- Данные мессенджеров — локальные базы данных и файлы конфигурации Telegram, Discord, Steam и других приложений.
- Системная информация — сведения о версии ОС, установленном оборудовании, имя пользователя и имя компьютера.
¶Механизм работы
После запуска на заражённой машине Lumma Stealer выполняет следующие действия:
- Сбор данных из целевых приложений и браузеров.
- Упаковка собранной информации в архив.
- Отправка архива на командный сервер (C2) злоумышленников по протоколу HTTPS.
- Самоудаление с диска для сокрытия следов заражения.
Программа использует анти-отладочные и анти-виртуальные техники, позволяющие ей определять запуск в изолированной среде (песочнице) и избегать анализа.
¶Распространение и модель MaaS
Lumma Stealer распространяется по модели Malware-as-a-Service. Разработчик предоставляет доступ к панели управления вредоносом за ежемесячную плату, которая варьируется в зависимости от функционала и срока подписки. Средняя стоимость аренды составляет от 250 до 1000 долларов США в месяц.
Панель управления позволяет заказчикам:
- настраивать список целевых приложений;
- управлять загрузкой вредоносных файлов;
- получать статистику по заражениям и собранным данным;
- настраивать автоматическую фильтрацию данных (например, отбор по странам).
¶Методы распространения
Злоумышленники используют различные векторы доставки Lumma Stealer:
- Фишинг — поддельные письма с вложениями или ссылками на вредоносные файлы.
- Взломанные сайты — размещение вредоносных скриптов на легитимных ресурсах.
- Поддельные установщики — маскировка под обновления ПО, драйверов или популярные приложения.
- Рекламные сети — использование вредоносной рекламы (malvertising) для перенаправления пользователей на заражённые страницы.
Известны случаи распространения Lumma Stealer через поддельные страницы загрузки популярных программ, таких как Adobe Photoshop, Microsoft Office и различные игры.
¶Защита от угрозы
Для защиты от Lumma Stealer и аналогичных инфостилеров рекомендуется:
- использовать актуальные антивирусные решения с функциями поведенческого анализа;
- регулярно обновлять операционную систему и программное обеспечение;
- не загружать файлы с непроверенных сайтов и не открывать подозрительные вложения;
- использовать двухфакторную аутентификацию, желательно на основе аппаратных ключей;
- хранить резервные копии важных данных;
- использовать менеджеры паролей для генерации и хранения уникальных паролей.
При обнаружении признаков заражения инфостилером необходимо немедленно сменить пароли от всех учётных записей, отозвать активные сессии и уведомить службу безопасности организации, если заражение произошло на рабочем устройстве.
¶Распознавание и удаление
Антивирусные продукты большинства крупных вендоров (Kaspersky, Dr.Web, ESET, Avast и другие) распознают Lumma Stealer как вредоносное ПО. Для удаления заражения рекомендуется использовать специализированные утилиты для очистки системы, такие как Malwarebytes или AdwCleaner, а также провести полное сканирование системы основным антивирусом.
¶Источники
- Аналитический отчёт компании Uptycs о Lumma Stealer (2022–2023).
- Публикации исследователей из Group-IB о распространении инфостилеров.
- Материалы ресурса BleepingComputer о новых версиях Lumma Stealer.
- Отчёты компании ANY.RUN о поведенческом анализе вредоносных программ.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


