ФБР и CISA предупредили о новой волне атак с использованием инфостилера LummaC2, который похищает критически важные данные, включая финансовую информацию, учётные записи браузеров и даже данные MFA-аутентификации. Зловред активен с 2023 года и продолжает угрожать организациям в ключевых секторах инфраструктуры США.
Описание
Как работает атака
Злоумышленники распространяют LummaC2 через:
- Фишинговые письма с поддельными CAPTCHA, требующими вставки кода в окно «Выполнить» (Win+R).
- Поддельные версии ПО, например, медиаплееров или системных утилит.
После запуска вредонос проверяет имя пользователя и компьютера, чтобы избежать детектирования на системах самих злоумышленников. Затем он связывается с C2-сервером, отправляя POST-запросы, и получает команды в формате JSON.
Функционал LummaC2
- Кража данных браузеров (Chrome, Edge, Mozilla).
- Загрузка и выполнение файлов с удалённых серверов.
- Скриншоты экрана в формате BMP.
- Самоудаление по команде с C2.
- Зловред работает в памяти, не оставляя следов на диске, что затрудняет обнаружение.
LummaC2 демонстрирует растущую изощрённость киберпреступников, использующих продвинутые методы обфускации. Организациям следует усилить защиту периметра и контролировать выполнение скриптов.