Το LummaStealer, ένα από τα πιο γνωστά κακόβουλα λογισμικά κλοπής πληροφοριών (infostealers), φαίνεται πως επιστρέφει δυναμικά, παρά το ισχυρό πλήγμα που δέχθηκε από τις αρχές επιβολής του νόμου στις αρχές του 2025. Η νέα του αναζωπύρωση αποδεικνύει ότι το οικοσύστημα του κυβερνοεγκλήματος προσαρμόζεται γρήγορα, υιοθετώντας πιο ύπουλες τεχνικές για να παρακάμπτει την ασφάλεια και να στοχεύει ανυποψίαστους χρήστες.

Η τελευταία δραστηριότητα του LummaStealer δεν βασίζεται πλέον στις κλασικές μεθόδους διανομής μέσω exploit kits. Αντίθετα, οι επιτιθέμενοι στρέφονται σε πιο επιθετικές και αποτελεσματικές καμπάνιες κοινωνικής μηχανικής, αξιοποιώντας την ανθρώπινη αδυναμία ως βασικό σημείο εισόδου.
Δείτε επίσης: Το botnet SSHStalker παραβιάζει μηχανές Linux μέσω brute-force
LummaStealer: Από τα exploit kits στις καμπάνιες κοινωνικής μηχανικής
Η σημαντικότερη αλλαγή στις τακτικές διανομής είναι η στροφή προς τις τεχνικές “ClickFix”, οι οποίες χρησιμοποιούν ψεύτικες σελίδες επαλήθευσης CAPTCHA. Οι χρήστες πιστεύουν ότι εκτελούν μια απλή διαδικασία ασφαλείας, όμως στην πραγματικότητα οδηγούνται σε παγίδα.
Τα παραπλανητικά αυτά μηνύματα πείθουν τα θύματα να εκτελέσουν εντολές στον υπολογιστή τους, συχνά μέσω αντιγραφής και επικόλλησης κώδικα. Έτσι, οι εισβολείς καταφέρνουν να παρακάμψουν τις κλασικές προειδοποιήσεις του λειτουργικού συστήματος και να εγκαταστήσουν κακόβουλο λογισμικό χωρίς να χρειάζεται άμεσο “download” ύποπτου αρχείου.
CastleLoader: Η νέα «γέφυρα» της μόλυνσης
Παράλληλα, η υποδομή παράδοσης του LummaStealer έχει εξελιχθεί σημαντικά. Οι πρόσφατες καμπάνιες χρησιμοποιούν πλέον ένα προηγμένο πρόγραμμα φόρτωσης γνωστό ως CastleLoader.
Ο ρόλος του loader είναι κρίσιμος: λειτουργεί ως ενδιάμεσο στάδιο μεταξύ της αρχικής μόλυνσης και της εγκατάστασης του τελικού payload. Το CastleLoader έχει σχεδιαστεί για να αποφεύγει την ανίχνευση από antivirus, εκτελώντας κακόβουλο κώδικα απευθείας στη μνήμη του συστήματος.

Με αυτόν τον τρόπο, η επίθεση αφήνει ελάχιστα ίχνη στον σκληρό δίσκο, μειώνοντας το ψηφιακό αποτύπωμα και δυσκολεύοντας την εγκληματολογική ανάλυση.
Δείτε επίσης: Crazy ransomware: Κατάχρηση νόμιμου εργαλείου παρακολούθησης εργαζομένων
Η έρευνα της Bitdefender και οι δυνατότητες απόκρυψης
Οι αναλυτές της Bitdefender ήταν από τους πρώτους που εντόπισαν αυτή τη νέα δραστηριότητα. Σύμφωνα με την έρευνά τους, το CastleLoader δεν αποτελεί απλώς ένα εργαλείο μεταφοράς, αλλά ένα σύνθετο σύστημα με ισχυρές τεχνικές obfuscation και αντι-ανάλυσης.
Το κακόβουλο λογισμικό στοχεύει κυρίως υπολογιστές Windows, συλλέγοντας ευαίσθητα δεδομένα όπως:
- διαπιστευτήρια browsers
- cookies ενεργών sessions
- πορτοφόλια κρυπτονομισμάτων
- tokens δύο παραγόντων (2FA)
Οι πληροφορίες αυτές στη συνέχεια αξιοποιούνται για καταλήψεις λογαριασμών, οικονομικές απάτες και κλοπή ταυτότητας σε παγκόσμια κλίμακα.
Τεχνική ανάλυση: Πώς λειτουργεί το CastleLoader
Το CastleLoader παραδίδεται συχνά ως compiled AutoIt script, ένα νόμιμο εργαλείο αυτοματισμού που όμως καταχράται από τους εισβολείς για να κρύβουν τον κώδικά τους.
Μετά την εκτέλεση, εφαρμόζει έντονο obfuscation: αντικαθιστά μεταβλητές με τυχαίες λέξεις και προσθέτει “νεκρό κώδικα”, καθιστώντας δύσκολη την ανάλυση από αυτοματοποιημένα συστήματα ασφαλείας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πριν κατεβάσει το τελικό payload, πραγματοποιεί ελέγχους περιβάλλοντος ώστε να διαπιστώσει αν βρίσκεται σε πραγματικό υπολογιστή ή σε sandbox ερευνητή. Αν εντοπίσει virtualization εργαλεία όπως VMware ή VirtualBox, σταματά άμεσα τη λειτουργία του για να αποφύγει την έκθεση.
Δείτε επίσης: Νέο κιτ ‘ZeroDayRAT’ επιτρέπει την πλήρη παραβίαση συσκευών iOS και Android
Ένα ενδιαφέρον χαρακτηριστικό είναι ότι δημιουργεί μια αποτυχημένη DNS αναζήτηση για ανύπαρκτο domain, αφήνοντας ένα μοναδικό “artifact” που μπορούν να αξιοποιήσουν οι αμυνόμενοι για εντοπισμό μόλυνσης.

Επιμονή και παραμονή στο σύστημα
Αφού το περιβάλλον θεωρηθεί ασφαλές, το CastleLoader δημιουργεί persistence αντιγράφοντας τον εαυτό του στον φάκελο εφαρμογών και δημιουργώντας startup shortcut, ώστε να εκτελείται αυτόματα σε κάθε επανεκκίνηση.
Αυτό σημαίνει ότι η μόλυνση μπορεί να παραμείνει ενεργή για μεγάλο διάστημα, συλλέγοντας δεδομένα χωρίς να γίνεται αντιληπτή.
Πώς μπορούν να προστατευτούν οι χρήστες
Οι ειδικοί προειδοποιούν ότι οι χρήστες πρέπει να είναι ιδιαίτερα επιφυλακτικοί απέναντι σε ιστοσελίδες που ζητούν χειροκίνητα βήματα επαλήθευσης, όπως αντιγραφή και εκτέλεση κώδικα.
Η αποφυγή πειρατικού λογισμικού, η ενημέρωση των συστημάτων ασφαλείας και η επαγρύπνηση απέναντι σε ύποπτα CAPTCHA αποτελούν τις πιο αποτελεσματικές άμυνες απέναντι σε απειλές όπως το LummaStealer, που συνεχίζουν να εξελίσσονται και να επιστρέφουν πιο επικίνδυνες από ποτέ.
