Кампания Lumma Stealer: Угроза кибербезопасности в образовательных учреждениях

В последнее время наблюдается рост киберугроз, и одна из наиболее тревожных кампаний — это Lumma Stealer. Данная вредоносная программа использует сложные методы распространения, направленные на образовательные учреждения и другие важные секторы, включая здравоохранение, финансы и технологии.
Методы распространения
Lumma Stealer применяет тактику социальной инженерии, обманным путем заставляя пользователей запускать файлы LNK, маскирующиеся под документы PDF. Это многоэтапный процесс заражения системы жертвы, который начинается с посещения взломанного веб-сайта. При этом пользователи перенаправляются на сервер WebDAV, где размещены вредоносные файлы.
Примером такой атаки является URL-адрес, связанный со структурой школьных сборов, который загружает файл LNK, замаскированный под PDF. В данном файле используется значок, напоминающий реальный документ, а также применяется тактика обмана, характерная для фишинговых схем.
Технические аспекты атаки
Файл LNK запускает команду PowerShell, подключающую систему к удаленному серверу для выполнения следующего этапа атаки. В ходе технического анализа архитектуры Lumma Stealer было выявлено, что файл LNK запускает сценарий PowerShell с обфускированным JavaScript, который оценивает и выполняет вредоносный код. Особенно стоит отметить:
- Шифрование AES используется для защиты полезной нагрузки.
- Расшифровка происходит в режиме CBC с использованием жестко закодированного ключа.
- Методы обфускации затрудняют обнаружение вредоносного кода.
Цель этой цепочки заражений — загрузка и запуск исполняемого файла Lumma Stealer с удаленных серверов. После заражения программа устанавливает соединения с несколькими серверами управления (C2) для извлечения украденной информации.
Адаптация к угрозам
В ходе анализа обнаружено, что многие домены C2 недоступны. Это заставляет вредоносное ПО использовать альтернативные пути связи через профили Steam, что позволяет маскировать трафик C2 на надежной платформе.
Попытки подключения показывают динамическую адаптацию угроз к среде, что усложняет их обнаружение и перехват стандартными мерами безопасности. Таким образом, кампания Lumma Stealer подчеркивает продолжающуюся эволюцию методов доставки вредоносных программ.
Заключение
Lumma Stealer является ярким примером значительных рисков, связанных с APT-угрозами, которые нацелены на конфиденциальную информацию в различных отраслях. Особое внимание следует уделить:
- Осведомленности пользователей о новых киберугрозах.
- Корпоративной защите от кибербезопасности.
- Использованию законных веб-сервисов в неблаговидных целях.
Эти аспекты подчеркивают важность бдительности и готовности в условиях постоянно меняющейся киберугрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



