Скоординированные действия Microsoft и санкционированный судом арест доменов разрушают инфраструктуру вредоносного ПО LummaC2, используемую для атак на миллионы пользователей по всему миру
Министерство юстиции объявило сегодня о выдаче двух ордеров на арест пяти интернет-доменов, используемых злоумышленниками для работы с вредоносным ПО LummaC2, предназначенным для кражи информации.
«Министерство продолжит использовать свои уникальные инструменты, полномочия и партнёрские связи для пресечения вредоносных киберопераций и преступных сетей, — заявила Сью Дж. Бай, глава отдела национальной безопасности Министерства юстиции. — Сегодняшний сбой — ещё один пример того, как наши прокуроры, агенты и партнёры из частного сектора объединились, чтобы защитить нас от постоянных угроз кибербезопасности, нацеленных на нашу страну. Мы благодарны им за их работу и преданность делу».
«Вредоносные программы, такие как LummaC2, используются для кражи конфиденциальной информации, например учётных данных пользователей, у миллионов жертв с целью совершения различных преступлений, включая мошеннические банковские переводы и кражу криптовалюты», — заявил Мэтью Р. Галеотти, глава отдела по борьбе с преступностью Министерства юстиции. «Сегодняшнее объявление демонстрирует, что Министерство юстиции намерено использовать подобные судебные решения для защиты граждан от кражи их личной информации и активов. Департамент также стремится сотрудничать с частным сектором и ценит его усилия по защите общества от киберпреступлений.
«ФБР стремится вывести из строя ключевые сервисы, на которые полагаются киберпреступники, — заявил помощник директора Брайан Ворнтран из Киберподразделения ФБР. — Вот почему вместе с нашими партнёрами мы приняли меры против самого популярного сервиса по краже данных, доступного на криминальных онлайн-рынках, который отвечает за миллионы атак на жертв. Благодаря партнёрству с частным сектором мы смогли вывести из строя инфраструктуру LummaC2 и захватить пользовательские панели. Вместе мы усложняем и делаем более болезненным существование киберпреступников».
Как утверждается в письменных показаниях, поданных в поддержку ордеров на арест, выданных правительством, администраторы LummaC2 использовали захваченные веб-сайты для распространения LummaC2, вредоносной программы для кражи информации, среди своих аффилированных лиц и других киберпреступников. Согласно судебным документам, киберпреступники, использующие такие вредоносные программы, как LummaC2, обычно нацеливаются на данные браузера, информацию для автозаполнения, учётные данные для доступа к электронной почте и банковским услугам, а также на начальные криптографические фразы, которые позволяют получить доступ к кошелькам с виртуальной валютой. Как утверждается в письменных показаниях, ФБР выявило по меньшей мере 1,7 миллиона случаев, когда LummaC2 использовалась для кражи такого рода информации.
В письменном показании правительства также утверждается, что захваченные домены, также называемые пользовательскими панелями, служили страницами входа в систему для вредоносной программы LummaC2, позволяя авторизованным пользователям и администраторам получать доступ и развертывать LummaC2. 19 мая 2025 года правительство захватило два домена. 20 мая 2025 года, как подробно описано в судебных документах, администраторы LummaC2 сообщили своим пользователям о трех новых доменах, которые они создали для размещения пользовательской панели. На следующий день правительство конфисковало эти три владения.
Захват этих доменов правительством не позволит владельцам и киберпреступникам использовать веб-сайты для доступа к LummaC2 с целью взлома компьютеров и кражи информации о жертвах. Теперь пользователи, которые зайдут на эти веб-сайты, увидят сообщение о том, что сайт был захвачен Министерством юстиции, в том числе ФБР.
Одновременно с сегодняшними действиями и в соответствии с подходом Министерства к координации государственных и частных операций, компания Microsoft объявила о независимом гражданском иске с целью заблокировать 2300 интернет-доменов, которые, как утверждается, также используются группировкой LummaC2 или их доверенными лицами.
Региональное отделение ФБР в Далласе расследует это дело.
Дело находится в ведении прокуратуры США по Северному округу Техаса, отдела национальной безопасности, отдела кибербезопасности и отдела компьютерных преступлений и интеллектуальной собственности.
Программа Государственного департамента США «Вознаграждение за правосудие» (RFJ), которая находится в ведении Службы дипломатической безопасности, предлагает вознаграждение в размере до 10 миллионов долларов за информацию о лицах, связанных с иностранными правительствами и участвующих в определённых вредоносных кибероперациях против критически важной инфраструктуры США в нарушение Закона о компьютерном мошенничестве и злоупотреблении.