В рамках глобальной операции по противодействию киберпреступности исследователи из ESET совместно с Microsoft, BitSight, Lumen, Cloudflare, CleanDNS и GMO Registry провели успешную кампанию по нейтрализации инфостилера Lumma Stealer, который распространялся по модели «вредонос как услуга» (MaaS). В результате скоординированных действий были выведены из строя все известные командные сервера (C&C), используемые злоумышленниками за последний год. Операция стала одним из самых масштабных мероприятий по борьбе с вредоносным ПО в 2025 году.
Описание
Lumma Stealer на протяжении двух лет оставался одним из самых опасных инструментов для кражи конфиденциальных данных, включая учетные записи, банковскую информацию, криптовалютные кошельки и учетные данные для доступа к корпоративным системам. Вредонос активно развивался, адаптируясь к методам защиты и внедряя новые способы обхода антивирусных решений. С июня 2024 по май 2025 года исследователи ESET зафиксировали 3 353 уникальных домена, использовавшихся в качестве C&C-серверов, что в среднем составляло около 74 новых доменов в неделю.
Аналитики ESET разработали автоматизированную систему обработки образцов вредоноса, что позволило не только отслеживать его активность, но и выявлять связи между различными атакующими группами. Lumma Stealer отличался высокой адаптивностью - его операторы регулярно меняли алгоритмы шифрования, сетевые протоколы и даже архитектуру инфраструктуры управления. Это делало вредонос особенно устойчивым к традиционным методам обнаружения.
Одной из ключевых особенностей бизнес-модели Lumma Stealer была его доступность в формате подписки. Злоумышленники предлагали аффилированным лицам тарифные планы стоимостью от 250 до 1000 долларов в месяц. Более дорогие варианты включали персонализацию сборок, инструменты для обхода защитных механизмов (evasion) и ранний доступ к новым функциональным возможностям. Распространение вредоноса происходило через фишинговые сайты с поддельными CAPTCHA, взломанное программное обеспечение, а также при помощи других загрузчиков, таких как SmokeLoader, DarkGate и Vidar.
С технической точки зрения Lumma Stealer представлял серьезную угрозу благодаря своей гибкости и сложным методам обфускации. Вредонос загружал динамические конфигурации в формате JSON, позволяющие злоумышленникам настраивать параметры кражи данных в зависимости от целей атаки. Для противодействия анализу использовались такие приемы, как косвенные переходы, шифрование строковых данных в стеке и хеширование API-вызовов. Кроме того, злоумышленники предусмотрели резервные каналы передачи данных - если C&C-серверы были недоступны, вредонос обращался к фальшивым профилям в Steam или Telegram-каналам.
Несмотря на успех операции, эксперты ESET предупреждают, что угроза полностью не устранена. Похищенные Lumma Stealer данные часто становятся основой для более масштабных атак, включая ransomware-кампании. Поэтому мониторинг активности злоумышленников и дальнейшее совершенствование методов противодействия остаются критически важными задачами для кибербезопасности.
Эта операция наглядно демонстрирует, что борьба с киберпреступностью требует не только технологических решений, но и тесного международного сотрудничества. Совместные действия компаний, специализирующихся на информационной безопасности, позволяют эффективно противостоять даже самым изощренным угрозам, снижая риски для пользователей и корпоративных сетей по всему миру.