Παρά τη μεγάλη επιχείρηση εξάρθρωσης που πραγματοποιήθηκε τον Μάιο από διεθνείς υπηρεσίες επιβολής του νόμου, το info-stealer malware Lumma επιστρέφει δυναμικά. Η πλατφόρμα Malware-as-a-Service (MaaS), γνωστή για την ικανότητά της να κλέβει ευαίσθητες πληροφορίες χρηστών, δείχνει να έχει σχεδόν επανέλθει πλήρως.
Οι αρχές είχαν καταφέρει τότε να κατασχέσουν περισσότερα από 2.300 domains και τμήματα της υποδομής του Lumma, προκαλώντας προσωρινή διακοπή των δραστηριοτήτων του. Ωστόσο, σύμφωνα με νέα ευρήματα από την Trend Micro, οι φορείς εκμετάλλευσης του Lumma όχι μόνο επέζησαν από το πλήγμα, αλλά έχουν επανασυστήσει την υποδομή τους και συνεχίζουν να λειτουργούν μέσω νέων καναλιών διανομής.
Δείτε επίσης: Το Rhadamanthys Infostealer αξιοποιεί την τεχνική ClickFix
Ψηφιακή Ανθεκτικότητα: Η υποδομή του Lumma χτίστηκε ξανά
Αν και η αρχική επίθεση των αρχών είχε ως στόχο την καρδιά της υποδομής του Lumma, οι διαχειριστές του δήλωσαν σχεδόν αμέσως στα γνωστά underground φόρουμ, όπως το XSS, ότι ο κεντρικός διακομιστής δεν επηρεάστηκε σημαντικά, κάτι που επέτρεψε την επαναφορά του δικτύου.

Λίγες εβδομάδες αργότερα, η Trend Micro κατέγραψε σαφή σημάδια ανοικοδόμησης και επαναδραστηριοποίησης, με την υποδομή του Lumma να λειτουργεί σχεδόν όπως πριν από την κατάσχεση. Η πλατφόρμα πλέον αποφεύγει υπηρεσίες όπως το Cloudflare, επιλέγοντας εναλλακτικούς παρόχους όπως ο ρωσικός Selectel, για να περιορίσει την πιθανότητα μελλοντικών καταργήσεων.
Μέθοδοι διανομής: Το Lumma επιτίθεται από παντού
Το Lumma Stealer συνεχίζει να εξελίσσει τη στρατηγική του, αξιοποιώντας πολλαπλά και δύσκολα ανιχνεύσιμα κανάλια διανομής:
- Ψεύτικα Cracks & Keygens
Μέσω malvertising και χειραγωγημένων αποτελεσμάτων αναζήτησης, προωθούνται ψεύτικα λογισμικά. Τα θύματα οδηγούνται σε ιστοσελίδες που ανιχνεύουν τα χαρακτηριστικά του συστήματός τους μέσω Traffic Direction Systems (TDS) πριν ενεργοποιηθεί η λήψη του Lumma. - ClickFix Attacks
Παραβιασμένοι ιστότοποι εμφανίζουν ψεύτικα CAPTCHA που ξεγελούν τον χρήστη ώστε να εκτελέσει εντολές PowerShell, με στόχο την φόρτωση του κακόβουλου κώδικα απευθείας στη μνήμη, παρακάμπτοντας antivirus και άλλα εργαλεία ασφαλείας. - GitHub
Οι εισβολείς δημιουργούν GitHub repositories με παραπλανητικό περιεχόμενο, όπως cheats για video games. Τα αρχεία φιλοξενούν ονόματα όπως “TempSpoofer.exe” και περιέχουν Lumma payloads είτε ως εκτελέσιμα είτε ως ZIP αρχεία. - YouTube & Facebook Manipulation
Μέσω ψευδών αναρτήσεων και βίντεο, προωθείται cracked λογισμικό. Οι σύνδεσμοι οδηγούν σε σελίδες που φαίνονται νόμιμες, αλλά φιλοξενούν το info-stealer malware Lumma.
Δείτε επίσης: Χάκερ εκμεταλλεύονται το εργαλείο Shellter για ανάπτυξη infostealer

Το αδιέξοδο της επιβολής του νόμου
Η επιστροφή του Lumma Stealer αποδεικνύει ένα σκληρό γεγονός: Οι επιχειρήσεις εξουδετέρωσης από τις αρχές, όσο μαζικές και αν είναι, δεν επαρκούν χωρίς συλλήψεις ή απαγγελία κατηγοριών. Η “κεφαλή του φιδιού” παραμένει ελεύθερη και ικανή να ανασυσταθεί ταχύτατα.
Οι επιχειρήσεις τύπου MaaS όπως το Lumma είναι εξαιρετικά επικερδείς, και οι φορείς τους αντιμετωπίζουν τις επεμβάσεις των αρχών ως προσωρινά εμπόδια. Το “κακόβουλο λογισμικό ως υπηρεσία” συνεχίζει να λειτουργεί σαν ένα πλήρως δομημένο επιχειρηματικό μοντέλο, με marketing, υποστήριξη και ενεργές κοινότητες χρηστών.
Το κακόβουλο λογισμικό δεν “πεθαίνει” – μεταλλάσσεται
Το φαινόμενο Lumma Stealer αποτελεί χαρακτηριστικό παράδειγμα της ανθεκτικότητας του ψηφιακού εγκλήματος. Όσο δεν εντοπίζονται και δεν συλλαμβάνονται οι υπαίτιοι, οι εκστρατείες καταστολής δεν μπορούν να προσφέρουν μακροχρόνια λύση.
Δείτε επίσης: Η INTERPOL καταργεί 20.000+ IPs που συνδέονται με info-stealer
Για τις επιχειρήσεις, τις ομάδες IT και τους επαγγελματίες ασφάλειας, η απάντηση δεν μπορεί να είναι μόνο αμυντική. Απαιτείται προληπτική προσέγγιση, συνεχής επιτήρηση, εκπαίδευση χρηστών και ταχύτατη ανταπόκριση σε νέες μεθόδους εισβολής.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
