Hash / BilgiDeger
SHA256c98d70e7d8a6f73c9fd2015a147c230073c75b533894951fd9ed20007eff9ba8
MD517eb08caa3ec5bf721010113092476a6
SHA11a4e9fe7e0ab8d945e306bb186f0136c82679cc8
ImpHashc473d13c63b12479c033ee92a317c612
Dosya AdiCooperation Agreement.scr
Dosya Türüexe
Boyut13,154,344 bytes
Ilk Görülme2024-09-05

Tehdit Degerlendirmesi

Bu ornek, etkilenen sistemlerdeki hassas kimlik bilgilerini ve kisisel verileri toplayan bir bilgi hırsızı (infostealer) olarak siniflandirilmistir. Tarayici kayitli parolalar, cerezler, kripto para cüzdani verileri ve oturum tokenlari birincil hedefleridir.

Tespit Edilen Yetenekler

  • Tarayici Kimlik Bilgileri
  • Cerez Hirsizligi
  • Kripto Cüzdan
  • 2FA Kodu
  • Sistem Bilgisi

MalwareBazaar Etiketleri

exelummaLummaStealerPLUS PAY SP Z O Osigned

Analiz Notu

Bu ornek LummaStealer ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

LummaStealer — 恶意软件档案

LummaStealer (LummaC2) is a C-based infostealer sold as MaaS. Steals credentials, crypto wallets, browser data. Highly active 2023-2025. Uses dead drop resolvers.

恶意软件类型
Infostealer
编程语言
C
C2协议
HTTPS
目标系统
Windows
别名 (AKA)
LummaC2, Lumma C2, lummac

技术细节

LummaStealer (LummaC2) is a C-based information stealer sold as Malware-as-a-Service since 2022. Targets 40+ browser extensions, crypto wallets (MetaMask, Exodus, Electrum, Binance, Coinbase, Atomic), browser credentials/cookies, 2FA authenticator databases, FTP clients, and custom file patterns. Uses dead drop resolvers: Steam profiles, Telegram channels, GitLab repositories to retrieve current C2 address. Anti-sandbox: CSPRNG-based timing checks, VM artifact detection, sleep timers. Delivered via fake software cracks, YouTube video descriptions, SEO-poisoned download pages. C2 communication: HTTPS POST to /c2sock or /api endpoint. Highly active 2023-2025, frequent updates to bypass AV detection.

归因 / 威胁行为者

Unknown (Eastern European actor suspected)

能力与行为

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC列表 (2 个指标)

IOC — LummaStealer
# SHA256 c98d70e7d8a6f73c9fd2015a147c230073c75b533894951fd9ed20007eff9ba8 # MD5 17eb08caa3ec5bf721010113092476a6
类型备注
sha256 c98d70e7d8a6f73c9fd2015a147c230073c75b533894951fd9ed20007eff9ba8
md5 17eb08caa3ec5bf721010113092476a6

C2服务器 (该家族共有 4 台已记录服务器)

地址 类型 端口 协议 状态 国家
45.133.174.124 ip 443 HTTPS inactive US
194.165.16.77 ip 443 HTTPS inactive RU
94.156.66.79 ip 443 HTTPS inactive RU
185.196.8.210 ip 443 HTTPS inactive RU

C2 地址仅来自 KEYDAL 团队人工验证的恶意软件样本。禁止用于商业用途。

标签
exelummaLummaStealerPLUS PAY SP Z O Osigned