В почтовых рассылках распространяется стилер Lumma Stealer - программа, которая крадёт из браузеров сохранённые пароли, cookies и данные криптокошельков. Атака начинается с письма, содержащего вредоносное вложение или ссылку на загрузку файла. Пользователь самостоятельно открывает и запускает его. Это соответствует технике T1566.001 (целевой фишинг с вложением) и T1204.002 (выполнение вредоносного файла пользователем).
Описание
После запуска стилер получает контроль над браузерными хранилищами и начинает сбор данных. Для взаимодействия с операторами используется техника T1219, которая подразумевает применение легитимных инструментов удалённого доступа или встроенных каналов управления. В случае Lumma Stealer такой канал служит для передачи похищенного на внешний сервер. Данные уходят в виде архивов, разбитых на блоки, что затрудняет обнаружение на сетевом уровне.
Украденные cookies представляют особую опасность. Если у жертвы была активная сессия в почте, облачном сервисе или корпоративной системе, злоумышленник может войти в учётную запись без пароля и обойти двухфакторную аутентификацию. Lumma Stealer продаётся по модели "стилер как услуга": операторы сдают панель управления в аренду другим группам, поэтому одна рассылка может обслуживать разных заказчиков.
Защита строится на проверке вложений в песочнице (изолированной среде) и ограничении запуска исполняемых файлов из почты. Мониторинг необычных исходящих соединений помогает заметить передачу данных. Пользователям стоит регулярно очищать cookies и разделять браузеры для рабочих и личных задач, чтобы снизить риск компрометации корпоративных аккаунтов.