Компанія ESET — лідер у галузі інформаційної безпеки — спільно з Microsoft, BitSight, Lumen, Cloudflare, CleanDNS та GMO Registry провели глобальну операцію зі знешкодження Lumma Stealer, шкідливого програмного забезпечення для викрадення інформації. Операція була спрямована на інфраструктуру загрози, зокрема на всі відомі командні сервери (C&C) за минулий рік, що призвело до припинення активності ботнета.
«Автоматизовані системи ESET проаналізували десятки тисяч зразків Lumma Stealer, розділивши їх на елементи, такі як командні сервери та пов’язані ідентифікатори. Це дозволило нам безперервно відстежувати активність Lumma Stealer, оновлення версій тощо. Група таких шкідливих програм для викрадення інформації зазвичай є лише попередниками майбутніх набагато більш руйнівних атак. Викрадені облікові дані – цінний товар у світі кіберзлочинності, який продається іншим зловмисникам, зокрема і тим, які вимагають викуп. Lumma Stealer була однією з найпоширеніших загроз для викрадення даних протягом останніх двох років, розповсюджуючись у різних частинах світу», ― розповідає Якуб Томанек, дослідник ESET.
Кіберзлочинці Lumma Stealer активно розробляли та оновлювали шкідливе програмне забезпечення. Проте дослідники ESET виявляли оновлення коду – від незначних виправлень до повної заміни шифрування рядків і змін мережевого протоколу. Зокрема з 17 червня 2024 до 1 травня 2025 року було зафіксовано загалом 3353 унікальні C&C домени, при цьому щотижня з'являлося в середньому 74 нових домени. Оператори ботнета також активно підтримували спільну мережеву інфраструктуру. Ці зміни підкреслюють небезпеку загрози Lumma Stealer та важливість зусиль для її знешкодження.

Зловмисники Lumma Stealer надають шкідливе програмне забезпечення як послугу, що передбачає щомісячну плату інших кіберзлочинців за отримання найновіших версій загрози та мережевої інфраструктури, необхідної для викрадення даних. Модель передплати залежно від функцій передбачає ціни в діапазоні від 250 до 1000 доларів на місяць. Оператори Lumma Stealer також створили Telegram-платформу з рейтинговою системою для продажу викрадених даних без посередників. Серед поширених методів – фішинг, зламане програмне забезпечення та інші завантажувачі шкідливого програмного забезпечення. Lumma Stealer використовує кілька ефективних технік боротьби з емуляцією, які максимально ускладнюють аналіз для уникнення виявлення і перешкоджання роботі аналітиків з безпеки.
Підрозділ цифрових злочинів Microsoft сприяв виявленню, призупиненню, вилученню та блокуванню шкідливих доменів, які становили основу інфраструктури Lumma Stealer, на підставі наказу, виданого окружним судом Північного округу штату Джорджія США. Міністерство юстиції США одночасно вилучило панель управління Lumma Stealer, націлившись на маркетплейс загрози, і в свою чергу, на покупців шкідливого програмного забезпечення. Ці дії були скоординовані з Європейським центром боротьби з кіберзлочинністю Європолу, а також Центром боротьби з кіберзлочинністю Японії, що сприяло призупиненню роботи інфраструктури Lumma Stealer.
«Ця глобальна операція зі знешкодження стала можливою завдяки довготривалому відстеженню Lumma Stealer. Операція під керівництвом Microsoft була спрямована на вилучення всіх відомих C&C доменів, що зробило інфраструктуру шкідливого програмного забезпечення неактивною. Однак спеціалісти ESET продовжать відстежувати інші загрози для викрадення даних, при цьому уважно слідкуючи за активністю Lumma Stealer після цієї операції», – підсумовує Якуб Томанек, дослідник ESET.
Детальний огляд екосистеми, а також технічний аналіз Lumma Stealer читайте за посиланням.