{"id":1729846,"date":"2025-05-22T10:41:08","date_gmt":"2025-05-22T10:41:08","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-fbi-y-europol-interrumpen-la-red-de-malware-lumma-stealer-vinculada-a-10-millones-de-infecciones\/"},"modified":"2025-05-22T10:41:13","modified_gmt":"2025-05-22T10:41:13","slug":"el-fbi-y-europol-interrumpen-la-red-de-malware-lumma-stealer-vinculada-a-10-millones-de-infecciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-fbi-y-europol-interrumpen-la-red-de-malware-lumma-stealer-vinculada-a-10-millones-de-infecciones\/","title":{"rendered":"El FBI y Europol interrumpen la red de malware Lumma Stealer vinculada a 10 millones de infecciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Una operaci\u00f3n en expansi\u00f3n realizada por las agencias globales de aplicaci\u00f3n de la ley y un consorcio de empresas del sector privado ha interrumpido la infraestructura en l\u00ednea asociada con un robador de informaci\u00f3n de productos b\u00e1sicos conocido como Lumma (tambi\u00e9n conocido como Lummac o Lummac2), tomando 2.300 dominios que actuaron como el comando y el control (C2) Backbone to Commanding Windows Systems.<\/p>\n<p>&#8220;El malware como LumMac2 se implementa para robar informaci\u00f3n confidencial, como las credenciales de inicio de sesi\u00f3n de los usuarios de millones de v\u00edctimas para facilitar una gran cantidad de delitos, incluidas las transferencias bancarias fraudulentas y el robo de criptomonedas&#8221;, el Departamento de Justicia de los Estados Unidos (DOJ) <a rel=\"noopener nofollow\" href=\"https:\/\/www.justice.gov\/opa\/pr\/justice-department-seizes-domains-behind-major-information-stealing-malware-operation\" target=\"_blank\">dicho<\/a> en una declaraci\u00f3n.<\/p>\n<p>La infraestructura confiscada se ha utilizado para atacar a millones en todo el mundo a trav\u00e9s de afiliados y otros ciberdelincuentes. Se estima que Lumma Stealer, activo desde finales de 2022, se ha utilizado en al menos 1,7 millones de instancias para robar informaci\u00f3n, como datos del navegador, informaci\u00f3n de enfoque autom\u00e1tico, credenciales de inicio de sesi\u00f3n y frases de semillas de criptomonedas. La Oficina Federal de Investigaci\u00f3n de los Estados Unidos (FBI) ha atribuido alrededor de 10 millones de infecciones a Lumma.<\/p>\n<p>La incautaci\u00f3n impacta a cinco dominios que sirven como paneles de inicio de sesi\u00f3n para los administradores de Lumma y los clientes que pagan a los clientes para que desplegaran el malware, evitando as\u00ed que comprometan las computadoras y roben informaci\u00f3n de v\u00edctimas.<\/p>\n<p>&#8220;Entre el 16 de marzo y el 16 de mayo de 2025, Microsoft identific\u00f3 m\u00e1s de 394,000 computadoras de Windows a nivel mundial por el malware Lumma&#8221;, Europol <a rel=\"noopener nofollow\" href=\"https:\/\/www.europol.europa.eu\/media-press\/newsroom\/news\/europol-and-microsoft-disrupt-world%E2%80%99s-largest-infostealer-lumma\" target=\"_blank\">dicho<\/a>agregar la operaci\u00f3n corta las comunicaciones entre la herramienta maliciosa y las v\u00edctimas. La agencia describi\u00f3 a Lumma como la &#8220;amenaza de infantes de infantes m\u00e1s significativa del mundo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>La Unidad de Delitos Digitales (DCU) de Microsoft, en asociaci\u00f3n con otras compa\u00f1\u00edas de ciberseguridad, Bitsight, Lumen, Cloudflare, CleanDNS y GMO Registry, dijo que elimin\u00f3 aproximadamente 2.300 dominios maliciosos que formaron la columna vertebral de la infraestructura de Lumma.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpeg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpeg\" alt=\"\" border=\"0\" data-original-height=\"511\" data-original-width=\"833\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Propagaci\u00f3n de infecciones de malware de Lumma Stealer en dispositivos Windows<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&#8220;El desarrollador principal de Lumma tiene su sede en Rusia y pasa por el alias de Internet &#8216;Shamel'&#8221;, Steven Masada, Asesor General Asistente de DCU, <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2025\/05\/21\/microsoft-leads-global-action-against-favored-cybercrime-tool\/\" target=\"_blank\">dicho<\/a>. &#8220;Shamel comercializa diferentes niveles de servicio para Lumma a trav\u00e9s de Telegram y otros foros de chat en idioma ruso. Dependiendo de qu\u00e9 servicio sea una compra cibercriminal, pueden crear sus propias versiones del malware, agregar herramientas para ocultarlo y distribuirlo, y rastrear la informaci\u00f3n robada a trav\u00e9s de un portal en l\u00ednea&#8221;.<\/p>\n<p>El robador, comercializado bajo un modelo de malware como servicio (MAAS), est\u00e1 disponible en una suscripci\u00f3n por cualquier lugar de entre $ 250 y $ 1,000. El desarrollador tambi\u00e9n ofrece un plan de $ 20,000 que otorga a los clientes acceso al c\u00f3digo fuente y al derecho de venderlo a otros actores penales.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.png\" alt=\"\" border=\"0\" data-original-height=\"600\" data-original-width=\"1200\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Recuentos semanales de nuevos dominios C2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&#8220;Los niveles inferiores incluyen opciones b\u00e1sicas de filtrado y descarga de registros, mientras que los niveles m\u00e1s altos ofrecen recopilaci\u00f3n de datos personalizados, herramientas de evasi\u00f3n y acceso temprano a nuevas caracter\u00edsticas&#8221;, ESET <a rel=\"noopener nofollow\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/eset-takes-part-global-operation-disrupt-lumma-stealer\/\" target=\"_blank\">dicho<\/a>. &#8220;El plan m\u00e1s caro enfatiza el sigilo y la adaptabilidad, ofreciendo una generaci\u00f3n de construcci\u00f3n \u00fanica y una detecci\u00f3n reducida&#8221;.<\/p>\n<p>Con los a\u00f1os, Lumma se ha convertido en una amenaza notoria, entregada a trav\u00e9s de varios vectores de distribuci\u00f3n, incluido el m\u00e9todo ClickFix cada vez m\u00e1s popular. El fabricante de Windows, que est\u00e1 rastreando al actor de amenazas detr\u00e1s del robador bajo el nombre de Storm-2477, dijo que su infraestructura de distribuci\u00f3n es tanto &#8220;din\u00e1mica y resistente&#8221;, aprovechando una combinaci\u00f3n de phishing, malvertici\u00f3n, esquemas de descarga, abuso de plataformas confiables y sistemas de distribuci\u00f3n de tr\u00e1fico como Prometeo. <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747910466_457_El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747910466_457_El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpg\" alt=\"\" border=\"0\" data-original-height=\"660\" data-original-width=\"728\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Mecanismo de selecci\u00f3n de Lumma C2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Cato Networks, en un informe publicado el mi\u00e9rcoles, revel\u00f3 que los presuntos actores de amenazas rusas est\u00e1n aprovechando el almacenamiento de objetos de Tigris, el almacenamiento de objetos de la infraestructura de Oracle Cloud (OCI) y el almacenamiento de objetos de escamas para alojar p\u00e1ginas falsas de recaptcha que utilizan se\u00f1uelos de estilo ClickFix para enga\u00f1ar a los usuarios en descargar el Stealer Lumma.<\/p>\n<p>&#8220;La reciente campa\u00f1a que aprovecha el almacenamiento de objetos de Tigris, el almacenamiento de objetos OCI y el almacenamiento de objetos de escamas se basa en m\u00e9todos anteriores, introduciendo nuevos mecanismos de entrega destinados a evadir la detecci\u00f3n y dirigirse a usuarios t\u00e9cnicamente competentes&#8221;, investigadores Guile Domingo, Guy Waizel y Tomer Agayev <a rel=\"noopener nofollow\" href=\"https:\/\/www.catonetworks.com\/blog\/cato-ctrl-suspected-russian-threat-actors\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747910467_959_El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747910467_959_El-FBI-y-Europol-interrumpen-la-red-de-malware-Lumma.jpg\" alt=\"\" border=\"0\" data-original-height=\"1022\" data-original-width=\"1502\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Flujo de ataque para ClickFix que conduce a Lumma Stealer usando Prometheus TDS<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Algunos de los aspectos notables del malware est\u00e1n a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>Emplea un <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitsight.com\/blog\/lumma-stealer-is-out-of-business\" target=\"_blank\">Infraestructura C2 de m\u00faltiples niveles<\/a> que consiste en un conjunto de nueve dominios de nivel 1 que cambian frecuentemente codificados en la configuraci\u00f3n del malware y los C2 alternativos alojados en perfiles de vapor y canales de telegrama que apuntan a Tier-1 C2s<\/li>\n<li>Las cargas \u00fatiles son t\u00edpicamente <a rel=\"noopener nofollow\" href=\"https:\/\/www.cloudflare.com\/en-in\/threat-intelligence\/research\/report\/cloudflare-participates-in-joint-operation-to-disrupt-lumma-stealer\/\" target=\"_blank\">desparramar<\/a> Uso de redes de pago por instalaci\u00f3n (PPI) o vendedores de tr\u00e1fico que entregan instalaciones como servicio. <\/li>\n<li>El robador generalmente est\u00e1 incluido con software falsificado o versiones agrietadas de software comercial popular, dirigidos a los usuarios que buscan evitar pagar licencias leg\u00edtimas<\/li>\n<li>Los operadores han creado un <a rel=\"noopener nofollow\" href=\"https:\/\/www.cybereason.com\/blog\/threat-analysis-lummastealer-2.0\" target=\"_blank\">Mercado de telegramas<\/a> con un sistema de calificaci\u00f3n para afiliados para vender datos robados sin intermediarios<\/li>\n<li>El binario central se ofusca con protecci\u00f3n avanzada, como m\u00e1quina virtual de bajo nivel (Core LLVM), aplanamiento de flujo de control (CFF), ofuscaci\u00f3n de flujo de control, descifrado de pila personalizada, enormes variables de pila y c\u00f3digos muertos, entre otros, entre otros para hacer que el an\u00e1lisis est\u00e1tico sea dif\u00edcil<\/li>\n<li>Hubo m\u00e1s de <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/05\/21\/threat-actors-target-us-critical-infrastructure-lummac2-malware\" target=\"_blank\">21,000 listados de mercado<\/a> Venta de Lumma Registros de Stealer en m\u00faltiples foros cibercriminales de abril a junio de 2024, un aumento del 71.7% desde abril hasta junio de 2023<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;La infraestructura de distribuci\u00f3n de lumma es flexible y adaptable&#8221;, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/05\/21\/lumma-stealer-breaking-down-the-delivery-techniques-and-capabilities-of-a-prolific-infostealer\/\" target=\"_blank\">dicho<\/a>. &#8220;Los operadores refinan continuamente sus t\u00e9cnicas, rotando dominios maliciosos, explotando redes publicitarias y aprovechando los servicios de nube leg\u00edtimos para evadir la detecci\u00f3n y mantener la continuidad operativa. Para ocultar a\u00fan m\u00e1s los servidores C2 reales, todos los servidores C2 est\u00e1n ocultos detr\u00e1s del proxy de Cloudflare&#8221;.<\/p>\n<p>&#8220;Esta estructura din\u00e1mica permite a los operadores maximizar el \u00e9xito de las campa\u00f1as, al tiempo que complica los esfuerzos para rastrear o desmantelar sus actividades. El crecimiento y la resiliencia del robador de Lumma destaca la evoluci\u00f3n m\u00e1s amplia del delito cibern\u00e9tico y subraya la necesidad de defensas en capas y colaboraci\u00f3n de la industria para contrarrestar las amenazas&#8221;.<\/p>\n<p>En una entrevista con el investigador de seguridad G0NJXA en enero de 2025, el desarrollador detr\u00e1s de Lumma <a rel=\"noopener nofollow\" href=\"https:\/\/g0njxa.medium.com\/lumma-stealer-q-a-5440ae9f0d9f\" target=\"_blank\">dicho<\/a> Ten\u00edan la intenci\u00f3n de dejar de operar para el pr\u00f3ximo oto\u00f1o. &#8220;Hemos trabajado mucho durante dos a\u00f1os para lograr lo que tenemos ahora&#8221;, dijeron. &#8220;Estamos orgullosos de esto. Se ha convertido en parte de nuestra vida diaria para nosotros, y no solo el trabajo&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/fbi-and-europol-disrupt-lumma-stealer.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una operaci\u00f3n en expansi\u00f3n realizada por las agencias globales de aplicaci\u00f3n de la ley y un consorcio de<\/p>\n","protected":false},"author":1,"featured_media":1729847,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,47408,28801,6772,76513,273784,224777,4669,273783,327,4654,273782,4659,4653,4655,2770,246983,4665,246984,39208,26582,455,239484],"class_list":["post-1729846","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-europol","tag-fbi","tag-infecciones","tag-interrumpen","tag-las-noticias-del-hacker","tag-lumma","tag-malware","tag-malware-de-ransomware","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-red","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealer","tag-vinculada","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1729846","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1729846"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1729846\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1729847"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1729846"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1729846"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1729846"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}