В почтовых рассылках распространяется стилер Lumma Stealer - программа, которая крадёт из браузеров сохранённые пароли, cookies и данные криптокошельков. Атака начинается с письма, содержащего вредоносное вложение или ссылку на загрузку файла. Пользователь самостоятельно открывает и запускает его. Это соответствует технике T1566.001 (целевой фишинг с вложением) и T1204.002 (выполнение вредоносного файла пользователем).
Описание
После запуска стилер получает контроль над браузерными хранилищами и начинает сбор данных. Для взаимодействия с операторами используется техника T1219, которая подразумевает применение легитимных инструментов удалённого доступа или встроенных каналов управления. В случае Lumma Stealer такой канал служит для передачи похищенного на внешний сервер. Данные уходят в виде архивов, разбитых на блоки, что затрудняет обнаружение на сетевом уровне.
Украденные cookies представляют особую опасность. Если у жертвы была активная сессия в почте, облачном сервисе или корпоративной системе, злоумышленник может войти в учётную запись без пароля и обойти двухфакторную аутентификацию. Lumma Stealer продаётся по модели "стилер как услуга": операторы сдают панель управления в аренду другим группам, поэтому одна рассылка может обслуживать разных заказчиков.
Защита строится на проверке вложений в песочнице (изолированной среде) и ограничении запуска исполняемых файлов из почты. Мониторинг необычных исходящих соединений помогает заметить передачу данных. Пользователям стоит регулярно очищать cookies и разделять браузеры для рабочих и личных задач, чтобы снизить риск компрометации корпоративных аккаунтов.
Индикаторы компрометации
Domain
- ailmentr.run
SHA256
- 6c15bfba4e1bdeb997b0a6c9ba72f3785bc06ce55bac0f31fe7148f810489a87
- 71f9ee37f3e0e3e4666675c63934e10d220d24091e63e19c240457e5d3b72ca2
- f03cbffc8f7a2f1dec90f3933151021a22837773b4bb84dedf2ffe81bfcf2ce8
- f508b087ddede749ec4d53d254521364f3c4ea7cfb3b1df18d67321fdcf609c7
- fa0251a9f0c44c7351e51321ae6b65d76e151fd54e4c0ff3fc1735e9ac86b244