
Microsoft在最新博客文章中发出警告,一款名为Lumma的恶意软件在短短两个月内(2025年3月16日至5月16日)已经感染了超越394000台Windows设施。
据Microsoft介绍,Lumma(也称为LummaC2)是一种由Storm|2477开发的恶意软件即服务(MaaS),它被用于从浏览器、加密货币钱包等应用程序中窃取敏锐信息。
Lumma通过多种恶意传播方法进行分发,包含钓鱼邮件、恶意广告(malvertising)、通过受感染网站的驱动下载、木马化应用程序与误导性的假CAPTCHA等。
Microsoft指出,恶意广告特别具备欺骗性,比如,攻击者借助假的Notepad++下载或Chrome更新来诱骗受害者。
一旦感染成功,Lumma可以从基于Chromium的浏览器(如Chrome或Edge)与基于Gecko的Firefox中窃取以下信息:
浏览器凭证和cookie:包含保存的密码、会话cookie和自动填充数据。
加密货币钱包和扩展程序:主动搜索与metaMask、Electrum和Exodus等钱包有关的当地文件、浏览器扩展和密钥。
各种应用程序:针对邮件推广客户端、FTP推广客户端和Telegram应用程序中的数据。
用户文档:采集用户个人资料和其他容易见到目录中的文件,特别是.pdf、.docx或.rtf格式的文件。
系统数据:采集主机数据,如CPU信息、操作系统版本、系统语言和已安装的应用程序,以便为将来的攻击或受害者画像提供依据。
Microsoft还提供了一张热力图,显示了Lumma的传播范围,欧洲、美国东部和印度的很多区域是受影响最紧急的地区。
不过好在Microsoft确认,其Defender防病毒软件现已可以测试到LummaC2。



