Lumma Stealer: Инфостилер для Windows, угроза для пользователей и корпоративных сетей

Семейство: Lumma Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 02.08.2026 09:30
Последнее наблюдение в текущем наборе: 09.08.2026 09:19
Образцов в пакете: 3; IOC: 30

Краткое описание​


Lumma Stealer — коммерческий инфостилер для Windows, предназначенный для сбора данных браузеров, сеансов, криптовалютных кошельков и других конфиденциальных данных. Семейство обнаружено в источниках, распространяется через вредоносные загрузчики и поддельные установщики программ. Опасен как для отдельных пользователей, так и для корпоративных сетей, где может быть использован для перепродажи или захвата учётных записей.

Сведения о семействе и текущем наборе наблюдений подтверждаются источником [1].

Что представляет собой вредоносная программа​


Lumma Stealer — это инфостилер, предназначенный для кражи данных, специализирующийся на сборе информации, связанной с браузерами, сеансами, криптовалютными кошельками и системными данными. Он может быть частью более широких цепочек заражения, включая загрузчики и вредоносные скрипты. Семейство активно используется в атаках на Windows-системы, где может быть использовано для перепродажи или дальнейшего захвата учётных записей. Lumma Stealer может быть обнаружен как в образцах, загруженных через веб-сайты, так и в системах, заражённых через вредоносные загрузчики. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Наблюдаемая активность​


В наблюдениях за семейством Lumma Stealer, зафиксирована активность, связанная с инвентаризацией системы, сбором данных и отправкой результатов на серверы управления. Образцы, зафиксированные в источниках, демонстрируют поведение, включающее сбор информации о браузерах, сеансах, паролях, cookies, токенах, криптовалютных кошельках и системных данных. Системы, заражённые Lumma Stealer, могут быть использованы для перепродажи данных или дальнейшего захвата учётных записей. В некоторых случаях, Lumma Stealer может быть частью более широких цепочек заражения, включая загрузчики и вредоносные скрипты. Семейство демонстрирует использование различных методов доставки, включая вредоносные загрузчики, поддельные установщики программ и архивы, распространяемые через рекламу, взломанные сайты и сообщения. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Способы распространения​


Lumma Stealer распространяется через вредоносные загрузчики и поддельные установщики программ, архивы и ссылки, распространяемые через рекламу, взломанные сайты и сообщения. Также он может быть частью цепочек с PowerShell, JavaScript, LNK или другими промежуточными загрузчиками. Образцы, зафиксированные в источниках, включают файлы, загруженные через веб-сайты. Lumma Stealer может быть частью более широких цепочек заражения, включая загрузчики и вредоносные скрипты. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Цепочка заражения​


Цепочка заражения Lumma Stealer начинается с доставки вредоносного файла через веб-сайты, поддельные установщики программ или архивы. После запуска, файл может быть загружен в память и выполнить код, который может включать в себя инъекцию в другие процессы. Затем Lumma Stealer может начать сбор данных, включая пароли, cookies, токены сеансов, информацию о браузерах, криптовалютные кошельки и системные данные. После сбора данных, они могут быть отправлены на сервер управления. Цепочка заражения может включать в себя несколько этапов, включая загрузку и выполнение вредоносного кода, сбор данных и передачу их на сервер. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Возможности и цели​


Lumma Stealer способен собирать данные браузеров, включая сохранённые пароли, cookies и токены сеансов. Также он может искать данные криптовалютных кошельков и расширений браузеров. Инвентаризация системы и отправка результатов на управляющую инфраструктуру также являются частью его функционала. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Закрепление и обход защиты​


Lumma Stealer может зависеть от конкретной сборки и загрузчика для обеспечения постоянного закрепления. В некоторых случаях, он может использовать механизмы антиотладки и скрытия, чтобы усложнить его обнаружение и анализ. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Какие данные находятся под угрозой​


Lumma Stealer направлен на сбор данных, включая браузеры, cookies, токены сеансов, пароли, криптовалютные кошельки и системные сведения. Эти данные могут быть использованы для перепродажи или дальнейшего захвата учётных записей. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Признаки заражения​


Индикаторы компрометации, связанные с Lumma Stealer, включают в себя домены и IP-адреса, которые могут быть использованы для доставки вредоносного ПО. Например, домен zodem5ma.fungame777.co и IP-адрес 202.60.232.182:7443 могут быть использованы для распространения вредоносного ПО. Также, IP-адреса 34.26.129.189:7443 и 183.60.226.2:110 могут быть использованы для связи с командными серверами. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Как обнаружить​


Обнаружение Lumma Stealer возможно через анализ поведения, использование сигнатур и антивирусных правил. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам. Обнаружение Lumma Stealer возможно через анализ поведения, использование сигнатур и антивирусных правил. Также, система может использовать YARA-правила для обнаружения вредоносного ПО. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Что делать при обнаружении​


При обнаружении Lumma Stealer, необходимо немедленно изолировать заражённые системы, провести анализ поведения и удалить вредоносное ПО. Также, необходимо провести инвентаризацию системы и проверить наличие утечек данных. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам. При обнаружении Lumma Stealer, необходимо немедленно изолировать заражённые системы, провести анализ поведения и удалить вредоносное ПО. Также, необходимо провести инвентаризацию системы и проверить наличие утечек данных. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Удаление и восстановление​


Удаление Lumma Stealer требует полного анализа системы, удаления вредоносного ПО и восстановления данных. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам. Удаление Lumma Stealer требует полного анализа системы, удаления вредоносного ПО и восстановления данных. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Как защититься​


Профилактика Lumma Stealer включает контроль загрузок, блокировку неизвестных исполняемых файлов, защиту браузерных профилей, MFA и отзыв скомпрометированных сеансов. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам. Профилактика Lumma Stealer включает контроль загрузок, блокировку неизвестных исполняемых файлов, защиту браузерных профилей, MFA и отзыв скомпрометированных сеансов. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам.

Примечания по образцам​


Образцы Lumma Stealer, такие как QuickFetch.exe, могут быть использованы для тестирования и анализа поведения в контролируемой среде. Однако, работа с этими образцами должна быть выполнена с осторожностью, чтобы избежать заражения целевых систем. Рекомендуется использовать изолированные среды, такие как песочницы или виртуальные машины, для анализа образцов. Также, важно убедиться, что образцы не содержат вредоносных компонентов, которые могут быть активированы при запуске. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам. Работа с образцами Lumma Stealer требует соблюдения мер безопасности, чтобы избежать заражения целевых систем. Рекомендуется использовать изолированные среды, такие как песочницы или виртуальные машины, для анализа образцов. Также, важно убедиться, что образцы не содержат вредоносных компонентов, которые могут быть активированы при запуске.

Вывод​


Lumma Stealer представляет собой современную угрозу для Windows-систем, ориентированную на сбор данных браузеров, сеансов, криптовалютных кошельков и других конфиденциальных данных. Его активность в источниках подчеркивает необходимость постоянного мониторинга и применения современных средств защиты. Системы, подверженные воздействию Lumma Stealer, могут быть скомпрометированы, что приводит к утечке данных и потере доверия к защищённым ресурсам. Эффективная защита от Lumma Stealer требует комплексного подхода, включающего контроль загрузок, блокировку неизвестных исполняемых файлов, защиту браузерных профилей, MFA и отзыв скомпрометированных сеансов.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: ed71b72c1e0d19a627fea10181438779fb02bcfcd67870ce57e363a7c5168e94; MD5: 68ccd17f80bcc61bec8759b77cb80b24; имя: QuickFetch.exe
  • SHA256: 6babc0e5d90294a1a094c9b83722a0e3fe1cefa8ce935e3226953763b31a5089; MD5: 876962e73c04cef3b1f93172e322217d; имя: 6babc0e5d90294a1a094c9b83722a0e3fe1cefa8ce935e3226953763b31a5089
  • SHA256: e08c0890b11d91b7ee58de25cc190e1fdf760d76b6d0821aa2d1f442b43e719a; MD5: 6f62e6118343703a0ce6311074f236be; имя: setup.exe

Сетевые и технические IOC​


Код:
url: hxxp://61[.]71[.]179[.]32:58000/Mozi[.]m
url: hxxp://115[.]55[.]183[.]61:57147/Mozi[.]a
url: hxxp://182[.]116[.]13[.]153:48985/Mozi[.]m
url: hxxp://223[.]123[.]124[.]0:54646/Mozi[.]m
domain: zodem5ma[.]fungame777[.]co
ip:port: 202[.]60[.]232[.]182:7443
ip:port: 34[.]26[.]129[.]189:7443
domain: icovaj[.]sivasumutemlak[.]com
domain: ubmjfvn[.]en-thyrafemme-balance[.]com
domain: en-thyrafemme-balance[.]com
domain: eqppqrur[.]crownconnectpk[.]com
ip:port: 183[.]60[.]226[.]2:110

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — Lumma Stealer
  2. ThreatFox — Lumma Stealer
  3. Malpedia — Lumma Stealer

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ