Корпорация Microsoft объявила о масштабном распространении вредоносного ПО LummaC2, которое поразило более 394 тысяч компьютеров на Windows по всему миру, включая Россию, в период с 16 марта по 16 мая 2025 года. Этот стиллер, разработанный киберпреступной группой Storm-2477, представляет серьезную угрозу, крадя конфиденциальные данные пользователей.
Как работает LummaC2?
LummaC2 действует по модели «вредонос как услуга» (MaaS), что делает его доступным для множества киберпреступников. Основная цель стиллера — сбор личной информации, включая:
- Учетные данные и файлы cookie из браузеров (Chrome, Edge, Firefox).
- Данные криптовалютных кошельков (MetaMask, Electrum, Exodus).
- Информацию из VPN-клиентов, почтовых программ, FTP-приложений и Telegram.
- Файлы в форматах PDF, DOCX, RTF.
- Системную телеметрию: данные о процессоре, версии ОС и установленных приложениях.
После заражения вирус передает собранные данные на серверы злоумышленников, где они используются для финансового мошенничества, шантажа или дальнейших атак, включая установку программ-вымогателей.
Как распространяется LummaC2?
LummaC2 проникает на устройства через различные каналы:
- Фишинговые письма, маскирующиеся под легитимные сообщения, например, от Booking.com.
- Вредоносная реклама (малвертайзинг) на поддельных или скомпрометированных сайтах.
- Скрытые загрузки через фальшивые обновления для популярных программ, таких как Chrome или Notepad++.
- Трояны и поддельные CAPTCHA, обманывающие пользователей.
Особенно опасны фальшивые установочные файлы, замаскированные под обновления известного ПО, которые пользователи загружают с ненадежных источников.
Последствия заражения
LummaC2 наносит ущерб как частным лицам, так и организациям. В 2025 году вирус использовался для атак на:
- Игровые сообщества и образовательные системы.
- Критически важные отрасли: производство, логистику, здравоохранение, финансы и телекоммуникации.
Кража учетных данных привела к крупным утечкам данных в компаниях, таких как PowerSchool и Snowflake, а также к нарушению сетевой маршрутизации, как в случае с Orange Spain.
Как защититься?
Microsoft и эксперты по кибербезопасности рекомендуют следующие меры для защиты от LummaC2:
- Загружайте ПО только с официальных сайтов. Избегайте скачивания файлов с подозрительных источников, особенно поддельных обновлений.
- Используйте многофакторную аутентификацию (MFA) для защиты учетных записей.
- Обновляйте антивирусное ПО. Microsoft подтвердила, что Windows Defender, Defender для Office 365 и Defender for Endpoint теперь обнаруживают LummaC2.
- Будьте осторожны с письмами и ссылками. Не открывайте вложения и не переходите по ссылкам из непроверенных источников.
- Проверяйте подозрительные загрузки. Используйте антивирус для сканирования файлов перед установкой.
Реакция Microsoft и властей
Microsoft, совместно с правоохранительными органами США, Европы и Японии, провела операцию по разрушению инфраструктуры LummaC2. С помощью судебного ордера из США было изъято около 2300 доменов, составлявших основу сети стиллера. Министерство юстиции США захватило центральную командную структуру, а Европол и японский центр по борьбе с киберпреступностью заблокировали локальную инфраструктуру. Более 1300 доменов были перенаправлены в «ловушки» Microsoft для анализа трафика.
Несмотря на успех, киберпреступники, включая основного разработчика Lumma под псевдонимом Shamel из России, уже пытаются восстановить инфраструктуру. Microsoft продолжает отслеживать новые домены и блокировать их.
Итак…
LummaC2 — одна из самых опасных киберугроз 2025 года, поразившая сотни тысяч компьютеров и угрожающая личным и корпоративным данным. Благодаря усилиям Microsoft и международных партнеров ее инфраструктура значительно ослаблена, но пользователи должны оставаться бдительными. Регулярное обновление защитных систем, осторожность при загрузке файлов и использование надежных источников помогут минимизировать риск заражения.






