Криптер CypherIT используется для распространения нового варианта Lumma Stealer

Stealer

Злоумышленники активно используют модифицированный криптер CypherIT для распространения троянца Lumma Stealer под видом взломанного ПО.

Описание

Цепочка заражения

  • Приманка: Жертве предлагают скачать "крякнутые" версии популярного софта (например, WinPCIN от Siemens или CAD-инструмент CATIA) через соцсети или файлообменники.
  • Архив с паролем: Пользователь получает 7z-архив, защищённый паролем, внутри которого — Nullsoft-установщик с вредоносным кодом.
  • Скрытая установка: Запускается AutoIt-скрипт, который:
    • Создаёт подвешенный процесс explorer.exe;
    • Внедряет в него Lumma Stealer через технику Process Hollowing;
    • Декодирует финальную нагрузку с помощью RC4 + LZNT1-сжатия.
  • Дополнительная угроза: В некоторых случаях троянец загружает криптоклиппер, который подменяет кошельки в буфере обмена на адреса злоумышленников.

Почему это опасно?

  • CypherIT изначально позиционировался как инструмент для защиты EXE-файлов, но с 2018 года активно используется в кибератаках.
  • AutoIt, будучи легитимным скриптовым языком, часто эксплуатируется для обхода антивирусов.
  • Lumma Stealer крадет:
    • Данные браузеров (логины, куки);
    • Криптовалютные кошельки;
    • Информацию о банковских операциях.

Как защититься?

  • Избегайте "кряков": Скачивайте софт только с официальных сайтов.
  • Проверяйте файлы: Подозрительные архивы с паролями — красный флаг.
  • Используйте песочницы: Запускайте непроверенные EXE-файлы в изолированной среде (например, Windows Sandbox).
  • Мониторьте процессы: Подозрительная активность explorer.exe или AutoIt3.exe — повод для проверки.

Статистика и аналоги

  • CypherIT продолжает использоваться в атаках, несмотря на закрытие его официального сайта (cypherit[.]org) в 2020 году.
  • Подобные схемы ранее применялись в кампаниях с RedLine Stealer и Vidar.

Вывод: Эта атака сочетает социальную инженерию и продвинутые методы обфускации, что делает её особенно опасной. Даже легитимные инструменты вроде AutoIt могут стать оружием в руках злоумышленников.

Индикаторы компрометации

Комментарии: 0