Вредонос LummaC2 крадёт конфиденциальные данные организаций

Stealer

ФБР и CISA предупредили о новой волне атак с использованием инфостилера LummaC2, который похищает критически важные данные, включая финансовую информацию, учётные записи браузеров и даже данные MFA-аутентификации. Зловред активен с 2023 года и продолжает угрожать организациям в ключевых секторах инфраструктуры США.

Описание

Как работает атака

Злоумышленники распространяют LummaC2 через:

  • Фишинговые письма с поддельными CAPTCHA, требующими вставки кода в окно «Выполнить» (Win+R).
  • Поддельные версии ПО, например, медиаплееров или системных утилит.

После запуска вредонос проверяет имя пользователя и компьютера, чтобы избежать детектирования на системах самих злоумышленников. Затем он связывается с C2-сервером, отправляя POST-запросы, и получает команды в формате JSON.

Функционал LummaC2

  • Кража данных браузеров (Chrome, Edge, Mozilla).
  • Загрузка и выполнение файлов с удалённых серверов.
  • Скриншоты экрана в формате BMP.
  • Самоудаление по команде с C2.
  • Зловред работает в памяти, не оставляя следов на диске, что затрудняет обнаружение.

LummaC2 демонстрирует растущую изощрённость киберпреступников, использующих продвинутые методы обфускации. Организациям следует усилить защиту периметра и контролировать выполнение скриптов.

Индикаторы компрометации

Комментарии: 0