LummaStealer се завръща с нова сила чрез CastleLoader

Наблюдава се рязко увеличение на инфекциите с LummaStealer (LummaC2), като новата вълна от атаки използва социално инженерство и техниката ClickFix, за да доставя зловредния loader CastleLoader. Данните показват значително разширяване на активността между декември 2025 и януари 2026 г.

LummaStealer функционира като malware-as-a-service (MaaS) платформа и беше сериозно засегнат през май 2025 г., когато съвместна операция на технологични компании и правоохранителни органи доведе до изземване на над 2300 домейна и централната му командна инфраструктура. Въпреки това, още през юли 2025 г. операцията започва постепенно да възстановява активността си.

CastleLoader – ключовият елемент в новата инфекционна верига

В основата на настоящите кампании стои CastleLoader – силно обфускиран, модулен loader, появил се в началото на 2025 г. Той се използва за разпространение на множество инфостийлъри и RAT семейства, включително:

  • Stealc

  • RedLine

  • Rhadamanthys

  • MonsterV2

  • CastleRAT

  • SectopRAT

  • NetSupport RAT

  • WarmCookie

CastleLoader е скриптово базиран (AutoIT или Python) и изпълнява полезния товар изцяло в паметта, което значително затруднява засичането му от традиционни защитни механизми.

Техники за прикриване

Loader-ът използва множество слоеве на обфускация:

  • преименуване на променливи и функции чрез речникови методи

  • кодирани низове, декодирани по време на изпълнение

  • вмъкнат „junk code“ и мъртви логически разклонения

  • аритметични и логически операции без реална функционална стойност

Преди да стартира LummaStealer, CastleLoader извършва проверки за sandbox среда и защитни продукти, като адаптира поведението си според откритите решения за сигурност.

ClickFix – социално инженерство с висока ефективност

Един от най-тревожните аспекти в новите кампании е използването на ClickFix техника.

Жертвите се пренасочват към фалшиви CAPTCHA или верификационни страници, които им дават инструкции да изпълнят PowerShell команда. Командата вече е копирана в clipboard-а, което създава усещане за „лесна процедура“.

След изпълнение на командата:

  1. Изтегля се зловреден скрипт от сървъра на атакуващия

  2. Стартира се CastleLoader

  3. В част от случаите се доставя LummaStealer

Този подход е изключително ефективен, защото разчита на доброволно действие от страна на потребителя.

Какво краде LummaStealer?

Инфостийлърът таргетира широк спектър от чувствителни данни:

  • потребителски имена и пароли

  • browser cookies и session токени

  • криптовалутни портфейли

  • VPN конфигурации

  • документи

  • акаунтна информация

Особено ценни са сесиите и authentication token-ите, които позволяват заобикаляне на MFA механизми.

Технически индикатори и поведение

Интересен детайл е, че CastleLoader умишлено предизвиква неуспешна DNS заявка към несъществуващ домейн. Този артефакт може да бъде използван като индикатор за компрометиране.

Освен това persistence механизмът включва:

  • копиране на зловредния AutoIT скрипт в специфичен persistence път

  • отделно копиране на интерпретатора

  • създаване на internet shortcut файл в Startup, който стартира интерпретатора със зловредния скрипт

Глобален обхват

Кампаниите таргетират множество държави по света и използват различни канали за разпространение:

  • троянизирани инсталатори

  • пиратски софтуер

  • торенти

  • фалшиви сайтове

  • архиви с игри и медийно съдържание

Това показва, че LummaStealer остава силно комерсиализиран инструмент в киберпрестъпния ъндърграунд.

Препоръки за защита

Експертите препоръчват:

  • да не се изтегля софтуер от неофициални източници

  • да не се изпълняват PowerShell или CMD команди, които не са напълно разбираеми

  • да се избягва използването на пиратски софтуер

  • използване на ad blocker за скриване на промотирани резултати в търсачките

  • активен мониторинг за необичайни DNS грешки и поведение в паметта

Възраждането на LummaStealer показва колко бързо MaaS екосистемата се адаптира след правоохранителни операции. Комбинацията от модулен loader, in-memory изпълнение и социално инженерство чрез ClickFix прави заплахата особено ефективна.

За организациите това е поредно напомняне, че човешкият фактор остава критичната точка в сигурността, а техническите защити трябва да бъдат комбинирани с активна потребителска осведоменост.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640