Несмотря на разгром, троян Lumma ожил и уже обокрал 95 жертв в 40 странах

Несмотря на разгром, троян Lumma ожил и уже обокрал 95 жертв в 40 странах

Несмотря на разгром, троян Lumma ожил и уже обокрал 95 жертв в 40 странах

На следующий день после анонса ФБР о ликвидации инфраструктуры Lumma Stealer исследователь Ракеш Кришнан (Rakesh Krishnan), известный также под ником The Raven File, обнаружил признаки возобновления активности грозного трояна.

Две недели назад Microsoft и ФБР перехватили контроль над 2300+ доменами, связанными с Lumma Stealer, он же LummaС2. В рамках международной операции правоохранительным органам удалось отключить серверы Windows-зловреда в других странах, однако победа оказалась временной.

Через несколько часов после публикации объявления ФБР и Минюстя США об успехе Кришнан обнаружил, что один из русскоязычных сайтов Lumma, с которого можно было получить доступ к его админ-панели, все еще активен.

 

Как оказалось, пользователи трояна продолжают выставлять добычу на продажу в Telegram. По состоянию на 22 мая свежие загрузки содержали пароли и куки 95 жертв из 41 страны — в основном из США, Бразилии, Индии и Колумбии.

 

На одном из теневых форумов было опубликовано заявление по поводу карательной акции правоохраны. Владельцы инфостилера подтвердили потерю почти 2,5 тыс. доменов, но опровергли конфискацию сервера, на котором хостился основной сайт Lumma.

По их словам, он находится в стране, недосягаемой для ФБР, хотя и был взломан через эксплойт iDRAC (встроенный в серверы Dell контроллер для удаленного админ-доступа) 16 мая. В итоге непрошеным гостям удалось отформатировать все диски, в том числе с бэкапом.

Функциональность сервера была быстро восстановлена, а iDRAC отсоединен от системной платы. Однако высокопоставленные взломщики успели заполучить IP-адреса клиентов Lumma-сервиса: не найдя списка на сервере, они создали на одном из размещенных на нем сайтов фишинговую страницу входа, через которую вдобавок запросили доступ к веб-камере.

Кришнан также обнаружил ряд новых доменов Lumma Stealer, зарегистрированных сразу после разгромной акции, в том числе mikhail-lermontov [.]com, fedor-dostoevskiy[.]com и yuriy-andropov[.]com.

Взлом российской криптобиржи Grinex обернулся кражей на миллиард

Российская криптобиржа Grinex сообщила о взломе, в результате которого было похищено около 1 млрд рублей. По данным самой площадки, пострадали 37 клиентов. Все операции на бирже временно приостановлены.

О взломе биржа сообщила в своём официальном Telegram-канале. Произошедшее там назвали «целенаправленной атакой зарубежных ведомств». В компании заявили, что на это указывают характер инцидента и ресурсы, которые, по её версии, использовали злоумышленники.

Как сообщают «Ведомости», в ходе инцидента были похищены средства с 37 криптокошельков. После этого их конвертировали в криптовалюту TRX и перевели на единый адрес.

Работа площадки полностью остановлена. На сайте размещена заглушка о проведении технических работ, а физический офис прекратил выдачу пропусков.

Как заявили представители биржи в комментарии одному из профильных ресурсов, по факту инцидента уже подано заявление в правоохранительные органы, расследование начато.

Grinex и ранее находилась под давлением зарубежных финансовых регуляторов. В 2025 году биржа попала под санкции. Ряд аналитических агентств называл её ребрендингом криптобиржи Garantex, закрытой в начале того же года после введения жёстких санкций. Руководство Grinex эту связь отрицало.

Перспективы возврата средств председатель Союза цифровых платформ «Цифровой мир» Валерий Корнеев в комментарии для НСН оценил как крайне туманные:

«Физически где находятся люди и кто именно несёт ответственность за ту или иную криптобиржу? Они могут быть гражданами одной страны, находиться в другой, а серверы — ещё в третьей.

Плюс большинство стран мира не признаёт криптовалюты имуществом. Поэтому привлечь кого-то к ответственности сложно, а зачастую и взыскивать просто нечего, поскольку речь идёт о другой юрисдикции. Вряд ли судебные приставы могут здесь помочь. Слишком много факторов, а шансов мало».

RSS: Новости на портале Anti-Malware.ru