Hash / BilgiDeger
SHA25626509f963a59f831c26f1e884efef148d48a572bd4dab2d1ed183193dc191cdd
MD5a15d1fdb014531c028973b84cce5338b
SHA1907d1cc747f1f1424c803383aae774b655a06886
Dosya Adixder.ps1
Dosya Türüps1
Boyut2,097,289 bytes
Ilk Görülme2025-06-18

Tehdit Degerlendirmesi

Bu ornek, etkilenen sistemlerdeki hassas kimlik bilgilerini ve kisisel verileri toplayan bir bilgi hırsızı (infostealer) olarak siniflandirilmistir. Tarayici kayitli parolalar, cerezler, kripto para cüzdani verileri ve oturum tokenlari birincil hedefleridir.

Tespit Edilen Yetenekler

  • Tarayici Kimlik Bilgileri
  • Cerez Hirsizligi
  • Kripto Cüzdan
  • 2FA Kodu
  • Sistem Bilgisi

MalwareBazaar Etiketleri

lummaLummaStealerpowershellps1spywarestealer

Analiz Notu

Bu ornek LummaStealer ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

LummaStealer — 恶意软件档案

LummaStealer (LummaC2) is a C-based infostealer sold as MaaS. Steals credentials, crypto wallets, browser data. Highly active 2023-2025. Uses dead drop resolvers.

恶意软件类型
Infostealer
编程语言
C
C2协议
HTTPS
目标系统
Windows
别名 (AKA)
LummaC2, Lumma C2, lummac

技术细节

LummaStealer (LummaC2) is a C-based information stealer sold as Malware-as-a-Service since 2022. Targets 40+ browser extensions, crypto wallets (MetaMask, Exodus, Electrum, Binance, Coinbase, Atomic), browser credentials/cookies, 2FA authenticator databases, FTP clients, and custom file patterns. Uses dead drop resolvers: Steam profiles, Telegram channels, GitLab repositories to retrieve current C2 address. Anti-sandbox: CSPRNG-based timing checks, VM artifact detection, sleep timers. Delivered via fake software cracks, YouTube video descriptions, SEO-poisoned download pages. C2 communication: HTTPS POST to /c2sock or /api endpoint. Highly active 2023-2025, frequent updates to bypass AV detection.

归因 / 威胁行为者

Unknown (Eastern European actor suspected)

能力与行为

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC列表 (2 个指标)

IOC — LummaStealer
# SHA256 26509f963a59f831c26f1e884efef148d48a572bd4dab2d1ed183193dc191cdd # MD5 a15d1fdb014531c028973b84cce5338b
类型备注
sha256 26509f963a59f831c26f1e884efef148d48a572bd4dab2d1ed183193dc191cdd
md5 a15d1fdb014531c028973b84cce5338b

C2服务器 (该家族共有 4 台已记录服务器)

地址 类型 端口 协议 状态 国家
45.133.174.124 ip 443 HTTPS inactive US
194.165.16.77 ip 443 HTTPS inactive RU
94.156.66.79 ip 443 HTTPS inactive RU
185.196.8.210 ip 443 HTTPS inactive RU

C2 地址仅来自 KEYDAL 团队人工验证的恶意软件样本。禁止用于商业用途。

标签
lummaLummaStealerpowershellps1spywarestealer