22.05.2025
კომპანია ESET-მა, ლიდერმა ინფორმაციული უსაფრთხოების სფეროში, Microsoft-თან, BitSight-თან, Lumen-თან, Cloudflare-თან, CleanDNS-თან და GMO Registry-თან ერთად, გლობალური ოპერაცია ჩაატარა - Lumma Stealer-ის, ინფორმაციის მოპარვისთვის განკუთვნილი მავნე პროგრამის გასაუქმებლად. ოპერაცია მიზნად ისახავდა საფრთხის ინფრასტრუქტურას, მათ შორის ყველა ცნობილი ბრძანების სერვერს (C&C) გასული წლის განმავლობაში, რამაც გამოიწვია ბოტნეტის აქტივობის შეწყვეტა.
«ESET-ის ავტომატიზირებულმა სისტემებმა Lumma Stealer-ის ათიათასობით ნიმუში გააანალიზეს და დაანაწილეს ისეთ ელემენტებად, როგორიცაა ბრძანების სერვერები და დაკავშირებული იდენტიფიკატორები. ეს საშუალებას გვაძლევს მუდმივად ვაკონტროლოთ Lumma Stealer-ის აქტივობა, განახლებები და სხვა. ასეთი მავნე პროგრამების ერთობლიობა, რომელიც ინფორმაციის მოპარვას ემსახურება, როგორც წესი, წინამორბედია უფრო დამანგრეველი თავდასხმებისათვის. მოპარული მონაცემები კიბერდანაშაულის სამყაროში ფასეული საქონელია, რომელიც იყიდება სხვა ბოროტმოქმედებისთვის, მათ შორის გამოსასყიდის მოთხოვნით. "Lumma Stealer ბოლო ორი წლის განმავლობაში მონაცემთა ქურდობის ერთ-ერთი ყველაზე პოპულარული საფრთხე იყო, რომელიც მსოფლიოს სხვადასხვა ნაწილში გავრცელდა», - ამბობს ESET-ის მკვლევარი იაკუბ ტომანეკი.
Lumma Stealer კიბერდამნაშავეები აქტიურად ქმნიდნენ და ანახლებდნენ მავნე პროგრამებს. თუმცა, ESET-ის მკვლევარებმა აღმოაჩინეს კოდის განახლებები - მცირე შესწორებებიდან სტრიქონების დაშიფვრის სრულ ჩანაცვლებამდე და ქსელის პროტოკოლის ცვლილებებამდე. კერძოდ, 2024 წლის 17 ივნისიდან 2025 წლის 1 მაისამდე დაფიქსირდა სულ 3353 უნიკალური C&C დომენი, საშუალოდ 74 ახალი დომენი ჩნდებოდა ყოველკვირეულად. ბოტნეტის ოპერატორები ასევე აქტიურად უჭერდნენ მხარს საერთო ქსელურ ინფრასტრუქტურას. ეს ცვლილებები ხაზს უსვამს Lumma Stealer-ის საფრთხის საშიშროებას და მისი განადგურების ძალისხმევის მნიშვნელობას.

Lumma Stealer-ის დამნაშავეები გთავაზობენ მავნე პროგრამულ უზრუნველყოფას, როგორც მომსახურებას, რომელიც ითვალისწინებს ყოველთვიურ გადასახადს სხვა კიბერდამნაშავეებისთვის საფრთხის ახალი ვერსიებისა და ქსელური ინფრასტრუქტურის მოსაპოვებლად, რომელიც საჭიროა მონაცემების მოსაპარად. გამოწერის მოდელი, მახასიათებლებიდან გამომდინარე, გვთავაზობს ფასებს თვეში 250 დოლარიდან 1000 დოლარამდე. Lumma Stealer-ის ოპერატორებმა ასევე შექმნეს Telegram-ის პლატფორმა რეიტინგული სისტემით, რომლის საშუალებითაც მოპარული მონაცემები შუამავლების გარეშე გაიყიდება. გავრცელებულ მეთოდებს შორის არის - ფიშინგი, გატეხილი პროგრამული უზრუნველყოფა და სხვა მავნე პროგრამული უზრუნველყოფის ჩამოტვირთვები. Lumma Stealer-ი იყენებს ემულაციის წინააღმდეგ ბრძოლის რამდენიმე ეფექტურ ტექნიკას, რაც მაქსიმალურად ართულებს ანალიზს, აღმოჩენის თავიდან ასაცილებლად და უსაფრთხოების ანალიტიკოსების მუშაობის შეფერხების მიზნით.
Microsoft-ის ციფრული დანაშაულების განყოფილება, აშშ-ის შტატ ჯორჯიის ჩრდილოეთ რაიონის სასამართლოს მიერ გამოტანილი განჩინების საფუძველზე, დაეხმარა იმ მავნე დომენების იდენტიფიცირებას, შეჩერებას, ჩამორთმევას და გამორთვას, რომლებიც ქმნიდნენ Lumma Stealer ინფრასტრუქტურის ბირთვს. აშშ-ს იუსტიციის დეპარტამენტმა ერთდროულად ამოიღო Lumma Stealer-ის მართვის პანელი, რომელიც მიზნად ისახადა საფრთხის ბაზარს და თავის მხრივ მავნე პროგრამების მყიდველებს. ეს ქმედებები კოორდინირებული იყო ევროპოლის კიბერდანაშაულთან ბრძოლის ევროპულ ცენტრთან და იაპონიის კიბერდანაშაულის ცენტრთან, რამაც ხელი შეუწყო Lumma Stealer-ის ინფრასტრუქტურის დახურვას.
«ეს გლობალური განეიტრალების ოპერაცია შესაძლებელი გახდა Lumma Stealer-ის ხანგრძლივი თვალთვალის შედეგად. Microsoft-ის ხელმძღვანელობით ჩატარებული ოპერაცია მიზნად ისახავდა ყველა ცნობილი C&C დომენის წაშლას, რამაც მავნე პროგრამული უზრუნველყოფის ინფრასტრუქტურა უმოქმედო გახადა. თუმცა, ESET-ის სპეციალისტები გააგრძელებენ მონაცემთა ქურდობის სხვა საფრთხეების მონიტორინგს, Lumma Stealer-ის აქტივობას ყურადღებით დააკვირდებიან ამ ოპერაციის შემდეგ», - დასძენს ESET-ის მკვლევარი იაკუბ ტომანეკი.
Lumma Stealer-ის ეკოსისტემის დეტალური მიმოხილვა და ტექნიკური ანალიზი იხილეთ ბმულზე.