Экосистема Lumma: инфокрад, MaaS и подпольные рынки

Экосистема Lumma: инфокрад, MaaS и подпольные рынки

С момента появления в 2022 году Lumma infostealer и связанные с ней филиалы создали многослойную, взаимосвязанную экосистему, ориентированную на кражу данных и их монетизацию. По итогам расследования Insikt Group, операции Lumma опираются на целый набор сервисов и инструментов — от прокси и VPN до специализированных exploit-сервисов и поставщиков шифрования — что делает их деятельность устойчивой к выявлению и пресечению.

Ключевые компоненты экосистемы

Исследование выявило, что филиалы Lumma используют как собственные разработки, так и сторонние решения в модели MaaS (malware-as-a-service). В их арсенале обнаружены:

  • Инфостилеры и MaaS: помимо Lumma, используются решения типа Vidar и Meduza Stealer для ускорения операций и снижения рисков при обнаружении;
  • Инструменты фишинга: генераторы фишинговых страниц и взломанные инструменты проверки учетных данных;
  • Инфраструктура анонимности: прокси, браузеры с защитой от обнаружения, VPN, сервисы типа AnonRDP и bulletproof hosting;
  • Сервисы эксплойтов и шифрования: примечательно упоминание сервиса Hector, связанного с оператором @cryptexxx, который распространял вредоносные кампании через замаскированные Office-документы и скриптовые эксплойты;
  • Средства обхода аутентификации: услуги виртуальных телефонов и SMS для перехвата OTP, что облегчает захват аккаунтов;
  • Защищённая связь: использование зашифрованных мессенджеров, например uTox, для координации и снижения рисков перехвата коммуникаций.

Как филиалы организуют работу и монетизацию

Филиалы Lumma активно используют подпольные и специализированные форумы: там они получают оперативную поддержку, нанимают участников, обмениваются и продают ресурсы (услуги шифрования, приватности и т. п.). Эти площадки служат также рынками для сбыта украденных данных — финансовой информации и логов infostealer — что поддерживает устойчивый поток доходов.

Исследование отмечает наличие сообществ и сетей поддержки, управляемых самими злоумышленниками, которые повышают оперативную эффективность и помогают сохранять анонимность операций.

Тактика уклонения и оперативной безопасности

Филиалы придают приоритет анонимности и OPSEC, комбинируя разные методы для снижения вероятности раскрытия:

  • многоуровневые цепочки доставки вредоносного ПО;
  • использование внешних MaaS-провайдеров для диверсификации и уменьшения прямых связей с операторами;
  • активное применение bulletproof-хостинга и сервисов, маскирующих характер трафика;
  • координация через зашифрованные каналы и использование виртуальных номеров для обхода OTP.

Цитата исследования

«Несколько филиалов Lumma одновременно используют несколько схем», — констатируют авторы отчёта Insikt Group, подчёркивая адаптивность и многоплатформенную тактику злоумышленников.

Риски и прогноз

Аналитики предупреждают, что операционная гибкость и склонность филиалов к диверсификации делают их всё менее уязвимыми к традиционным методам пресечения. По мере углубления интеграции на классических форумах и платформах, ориентированных на криптовалюты, операции Lumma будут становиться более сложными и менее заметными, что создаёт постоянные вызовы для специалистов по кибербезопасности и правоохранительных органов.

Вывод для отрасли

Ситуация требует комбинации оперативных и стратегических мер:

  • усиление мониторинга underground-форумов и рынков;
  • быстрая идентификация и блокировка инфраструктуры (bulletproof-hosting, AnonRDP и др.);
  • совместные международные усилия по пресечению сервисов типа Hector и по отработке каналов распространения вредоносного ПО;
  • повышение устойчивости аутентификации пользователей к атакам с перехватом OTP.

Lumma infostealer — не одиночная угроза, а целая экосистема. Борьба с ней потребует тесной координации между исследователями, провайдерами услуг и правоохранительными органами, а также адаптации защитных мер к постоянно меняющимся тактикам злоумышленников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: