Наблюдава се рязко увеличение на инфекциите с LummaStealer (LummaC2), като новата вълна от атаки използва социално инженерство и техниката ClickFix, за да доставя зловредния loader CastleLoader. Данните показват значително разширяване на активността между декември 2025 и януари 2026 г.
LummaStealer функционира като malware-as-a-service (MaaS) платформа и беше сериозно засегнат през май 2025 г., когато съвместна операция на технологични компании и правоохранителни органи доведе до изземване на над 2300 домейна и централната му командна инфраструктура. Въпреки това, още през юли 2025 г. операцията започва постепенно да възстановява активността си.
CastleLoader – ключовият елемент в новата инфекционна верига
В основата на настоящите кампании стои CastleLoader – силно обфускиран, модулен loader, появил се в началото на 2025 г. Той се използва за разпространение на множество инфостийлъри и RAT семейства, включително:
-
Stealc
-
RedLine
-
Rhadamanthys
-
MonsterV2
-
CastleRAT
-
SectopRAT
-
NetSupport RAT
-
WarmCookie
CastleLoader е скриптово базиран (AutoIT или Python) и изпълнява полезния товар изцяло в паметта, което значително затруднява засичането му от традиционни защитни механизми.
Техники за прикриване
Loader-ът използва множество слоеве на обфускация:
-
преименуване на променливи и функции чрез речникови методи
-
кодирани низове, декодирани по време на изпълнение
-
вмъкнат „junk code“ и мъртви логически разклонения
-
аритметични и логически операции без реална функционална стойност
Преди да стартира LummaStealer, CastleLoader извършва проверки за sandbox среда и защитни продукти, като адаптира поведението си според откритите решения за сигурност.
ClickFix – социално инженерство с висока ефективност
Един от най-тревожните аспекти в новите кампании е използването на ClickFix техника.
Жертвите се пренасочват към фалшиви CAPTCHA или верификационни страници, които им дават инструкции да изпълнят PowerShell команда. Командата вече е копирана в clipboard-а, което създава усещане за „лесна процедура“.
След изпълнение на командата:
-
Изтегля се зловреден скрипт от сървъра на атакуващия
-
Стартира се CastleLoader
-
В част от случаите се доставя LummaStealer
Този подход е изключително ефективен, защото разчита на доброволно действие от страна на потребителя.
Какво краде LummaStealer?
Инфостийлърът таргетира широк спектър от чувствителни данни:
-
потребителски имена и пароли
-
browser cookies и session токени
-
криптовалутни портфейли
-
VPN конфигурации
-
документи
-
акаунтна информация
Особено ценни са сесиите и authentication token-ите, които позволяват заобикаляне на MFA механизми.
Технически индикатори и поведение
Интересен детайл е, че CastleLoader умишлено предизвиква неуспешна DNS заявка към несъществуващ домейн. Този артефакт може да бъде използван като индикатор за компрометиране.
Освен това persistence механизмът включва:
-
копиране на зловредния AutoIT скрипт в специфичен persistence път
-
отделно копиране на интерпретатора
-
създаване на internet shortcut файл в Startup, който стартира интерпретатора със зловредния скрипт
Глобален обхват
Кампаниите таргетират множество държави по света и използват различни канали за разпространение:
-
троянизирани инсталатори
-
пиратски софтуер
-
торенти
-
фалшиви сайтове
-
архиви с игри и медийно съдържание
Това показва, че LummaStealer остава силно комерсиализиран инструмент в киберпрестъпния ъндърграунд.
Препоръки за защита
Експертите препоръчват:
-
да не се изтегля софтуер от неофициални източници
-
да не се изпълняват PowerShell или CMD команди, които не са напълно разбираеми
-
да се избягва използването на пиратски софтуер
-
използване на ad blocker за скриване на промотирани резултати в търсачките
-
активен мониторинг за необичайни DNS грешки и поведение в паметта
Възраждането на LummaStealer показва колко бързо MaaS екосистемата се адаптира след правоохранителни операции. Комбинацията от модулен loader, in-memory изпълнение и социално инженерство чрез ClickFix прави заплахата особено ефективна.
За организациите това е поредно напомняне, че човешкият фактор остава критичната точка в сигурността, а техническите защити трябва да бъдат комбинирани с активна потребителска осведоменост.









