Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations
Cosa significa
CISA Cybersecurity Advisories ha pubblicato un advisory sul ransomware Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations. Le misure indicate vanno confrontate con esposizione, identita, segmentazione e capacita di ripristino.
Perché conta
L'advisory descrive attivita ransomware osservate e misure difensive pubblicate da un'autorita. Non prova che il proprio perimetro sia compromesso, ma richiede una verifica prioritaria di esposizione e controlli.
Azioni consigliate
- Verificare e correggere con priorita i sistemi Internet-facing indicati dalla fonte; applicare MFA resistente al phishing, segmentazione e backup offline immutabili con prove di ripristino.
- Verificare sistemi esposti, accessi remoti e versioni rispetto all'advisory ufficiale.
- Confermare che backup offline e immutabili siano separati e ripristinabili.
- Correlare TTP e IOC pubblicati con la telemetria autorizzata del proprio perimetro.
Benefici operativi potenziali
- Prioritizzazione delle esposizioni Internet e delle vulnerabilita sfruttate
- Verifica dei controlli su accessi remoti, movimento laterale ed esfiltrazione
- Validazione documentata della capacita di ripristino
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
Cybersecurity Advisory Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations Release Date May 21, 2025 Alert Code AA25-141B CISA Product Feedback Survey Related topics: Cyber Threats and Response , Malware, Phishing, and Ransomware , Identity Theft and Personal Cyber Threats Summary The Federal Bureau of Investigation (FBI) and the Cybersecurity and Infrastructure Security Agency (CISA) are releasing this joint advisory to disseminate known tactics, techniques, and procedures (TTPs) and indicators of compromise (IOCs) associated with threat actors deploying the LummaC2 information stealer (infostealer) malware. LummaC2 malware is able to infiltrate victim computer networks and exfiltrate sensitive information, threatening vulnerable individuals’ and organizations’ computer networks across multiple U.S. critical infrastructure sectors. According to FBI information and trusted third-party reporting, this activity has been observed as recently as May 2025. The IOCs included in this advisory were associated with LummaC2 malware infections from November 2023 through May 2025. The FBI and CISA encourage organizations to implement the recommendations in the Mitigations section of this advisory to reduce the likelihood and impact of LummaC2 malware. Download the PDF version of this report: AA25-141B Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations (PDF, 1.41 MB ) For a downloadable copy of IOCs, see: AA25-141B STIX XML (XML, 146.54 KB ) AA25-141B STIX JSON (JSON, 300.90 KB ) Technical Details Note: This advisory uses the MITRE ATT&CK ® Matrix for Enterprise framework, version 17. See the MITRE ATT&CK Tactics and Techniques section of this advisory for threat actor activity mapped to MITRE ATT&CK tactics and tech
Indicatori CISA verificabili
135 valori IOC dalla fonte ufficiale. Non sono una lista di blocco automatica: verificare data, contesto e applicabilita.
Ultima verifica: 2026-09-26T05:00:47.691123+00:00
Scarica STIX 2.1| Tipo | Indicatore (non cliccabile) | File |
|---|---|---|
| domain-name | xayfarer[.]live | |
| domain-name | authorizev[.]site | |
| domain-name | hemispheredodnkkl[.]pw | |
| domain-name | tirechinecarpet[.]pw | |
| domain-name | longitudde[.]digital | |
| domain-name | lonfgshadow[.]live | |
| domain-name | equatorf[.]run | |
| domain-name | hemispherexz[.]top | |
| domain-name | latitudert[.]live | |
| domain-name | climatologfy[.]top | |
| domain-name | quilltayle[.]live | |
| domain-name | starofliught[.]top | |
| domain-name | piratetwrath[.]run | |
| domain-name | pomelohgj[.]top | |
| domain-name | owlflright[.]digital | |
| domain-name | jawdedmirror[.]run | |
| domain-name | nighetwhisper[.]top | |
| domain-name | zestmodp[.]top | |
| domain-name | liftally[.]top | |
| domain-name | clarmodq[.]top | |
| domain-name | changeaie[.]top | |
| domain-name | salaccgfa[.]top | |
| domain-name | quavabvc[.]top | |
| domain-name | furthert[.]run | |
| domain-name | easyfwdr[.]digital | |
| domain-name | pepperiop[.]digital | |
| domain-name | puerrogfh[.]live | |
| domain-name | rambutanvcx[.]run | |
| domain-name | plantainklj[.]run | |
| domain-name | ywmedici[.]top | |
| domain-name | jrxsafer[.]top | |
| domain-name | metalsyo[.]digital | |
| domain-name | navstarx[.]shop | |
| domain-name | rodformi[.]run | |
| domain-name | ironloxp[.]live | |
| domain-name | galxnetb[.]today | |
| domain-name | starcloc[.]bet | |
| domain-name | spacedbv[.]world | |
| domain-name | steelixr[.]live | |
| domain-name | ferromny[.]digital | |
| domain-name | castmaxw[.]run | |
| domain-name | weldorae[.]digital | |
| domain-name | smeltingt[.]run | |
| domain-name | oreheatq[.]live | |
| domain-name | triplooqp[.]world | |
| domain-name | touvrlane[.]bet | |
| domain-name | sighbtseeing[.]shop | |
| domain-name | holidamyup[.]today | |
| domain-name | advennture[.]top | |
| domain-name | esccapewz[.]run | |
| domain-name | travewlio[.]shop | |
| domain-name | targett[.]top | |
| domain-name | scenarisacri[.]top | |
| domain-name | citywand[.]live | |
| domain-name | citydisco[.]bet | |
| domain-name | mrodularmall[.]top | |
| domain-name | legenassedk[.]top | |
| domain-name | jowinjoinery[.]icu | |
| domain-name | htardwarehu[.]icu | |
| domain-name | featureccus[.]shop | |
| domain-name | cjlaspcorne[.]icu | |
| domain-name | bugildbett[.]top | |
| domain-name | latchclan[.]shop | |
| domain-name | earthsymphzony[.]today | |
| domain-name | seizedsentec[.]online | |
| domain-name | starrynsightsky[.]icu | |
| domain-name | quietswtreams[.]life | |
| domain-name | strawpeasaen[.]fun | |
| domain-name | calmingtefxtures[.]run | |
| domain-name | collapimga[.]fun | |
| domain-name | tracnquilforest[.]life | |
| domain-name | foresctwhispers[.]top | |
| domain-name | dsfljsdfjewf[.]info | |
| domain-name | governoagoal[.]pw | |
| domain-name | penetratebatt[.]pw | |
| domain-name | hoyoverse[.]blog | |
| domain-name | pasteflawwed[.]world | |
| domain-name | decreaserid[.]world | |
| domain-name | stormlegue[.]com | |
| domain-name | mercharena[.]biz | |
| domain-name | nestlecompany[.]pro | |
| domain-name | blast-hubs[.]com | |
| domain-name | blastikcn[.]com | |
| domain-name | generalmills[.]pro | |
| domain-name | shiningrstars[.]help | |
| domain-name | naturewsounds[.]help | |
| domain-name | friendseforever[.]help | |
| SHA-1 | 3b267fa5e1d1b18411c22e97b367258986e871e5 | |
| SHA-256 | ca47c8710c4ffb4908a42bd986b14cddcca39e30bb0b11ed5ca16fe8922a468b | |
| SHA-256 | a9e9d7770ff948bb65c0db24431f75dd934a803181afa22b6b014fac9a162dab | |
| SHA-256 | 7a35008a1a1ae3d093703c3a34a21993409af42eb61161aad1b6ae4afa8bbb70 | |
| SHA-256 | 325daeb781f3416a383343820064c8e98f2e31753cd71d76a886fe0dbb4fe59a | |
| SHA-256 | 4d74f8e12ff69318be5eb383b4e56178817e84e83d3607213160276a7328ab5d | |
| MD5 | c7610ae28655d6c1bce88b5d09624fef | |
| MD5 | e05df8ee759e2c955acc8d8a47a08f42 | |
| SHA-1 | b66da4280c6d72adcc68330f6bd793df56a853cb | |
| SHA-256 | 2f31d00feefe181f2d8b69033b382462ff19c35367753e6906ed80f815a7924f | |
| MD5 | 4afdc05708b8b39c82e60abe3ace55db | |
| SHA-1 | 1239288a5876c09d9f0a67bcfd645735168a7c80 | |
| SHA-256 | 19cc41a0a056e503cc2137e19e952814fbdf14f8d83f799aea9b96abff11efbb | |
| domain-name | paleboreei[.]biz | |
| domain-name | computeryrati[.]site | |
| domain-name | servicedny[.]site | |
| domain-name | seallysl[.]site | |
| domain-name | goalyfeastz[.]site | |
| domain-name | forbidstow[.]site | |
| domain-name | faulteyotk[.]site | |
| domain-name | dilemmadu[.]site | |
| domain-name | contemteny[.]site | |
| domain-name | opposezmny[.]site | |
| domain-name | reliabledmwqj[.]shop | |
| domain-name | wallkedsleeoi[.]shop | |
| domain-name | vozmeatillu[.]shop | |
| domain-name | stogeneratmns[.]shop | |
| domain-name | reinforcenh[.]shop | |
| domain-name | offensivedzvju[.]shop | |
| domain-name | gutterydhowi[.]shop | |
| domain-name | fragnantbui[.]shop | |
| domain-name | drawzhotdog[.]shop | |
| domain-name | ghostreedmnu[.]shop | |
| domain-name | fanlumpactiras[.]pw | |
| domain-name | ownerbuffersuperw[.]pw | |
| domain-name | musclefarelongea[.]pw | |
| domain-name | pinkipinevazzey[.]pw | |
| domain-name | medicinebuckerrysa[.]pw | |
| domain-name | musicallyageop[.]pw | |
| domain-name | freckletropsao[.]pw | |
| MD5 | 8126b593d03a5c9b4f8f0bc25d37ae2e | СhrоmеSеtup.exe |
| SHA-1 | e8b17d6c7811da116a46b422aa7d86ca6882d673 | СhrоmеSеtup.exe |
| SHA-256 | 76e4962b8ccd2e6fd6972d9c3264ccb6738ddb16066588dfcb223222aaa88f3c | СhrоmеSеtup.exe |
| SSDEEP | 98304:z9iZasQra4ios7RjnRU4UApr2Y5aslkPc3NEjFzyISaS:4Za5+osNbxr5Cc3uzy1 | СhrоmеSеtup.exe |
| MD5 | 1bcf03b31489b63436d4216249bbf246 | 1bcf03b31489b63436d4216249bbf246.msi |
| SHA-1 | e330e5b7f62ca55cb6e6c97406e0b56878806960 | 1bcf03b31489b63436d4216249bbf246.msi |
| SHA-256 | b287c0bc239b434b90eef01bcbd00ff48192b7cbeb540e568b8cdcdc26f90959 | 1bcf03b31489b63436d4216249bbf246.msi |
| SSDEEP | 98304:SQCt+uKTFy+XHBflMPzidUtyWmk60KAOmG:DCh0BfMEWt66DG | 1bcf03b31489b63436d4216249bbf246.msi |
Provenienza
Allegato ufficiale CISA · 2025-05-21T13:39:01Z
SHA-512: cddaf41bc363a755060ff9ab8d9fd3605012a00f2cc73339f55f784d52d7e688844cc23646c79f7fb869c6640b30f3c3758ff27cac508f235b6b1fbe3c70271d
- Fonte
- CISA Cybersecurity Advisories
- Entità pubblicatrice
- CISA
- Tipo entità
- Autorità nazionale
- Area
- North America · US
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 21/05/2025 14:00
- Condivisione
- TLP:CLEAR
- MITRE ATT&CK
- T1012, T1027, T1036, T1071.001, T1082, T1105, T1106, T1119, T1140, T1217, T1566, T1566.001, T1566.002
- Classificazione
- Critica
- Paese indicato
- US
Azione indicata dalla fonte
Verificare e correggere con priorita i sistemi Internet-facing indicati dalla fonte; applicare MFA resistente al phishing, segmentazione e backup offline immutabili con prove di ripristino.
Riferimenti tecnici ufficiali
- https://www.cisa.gov/sites/default/files/2026-08/aa25-141b-threat-actors-deploy-lummac2-malware-to-exfiltrate-sensitive-data-from-organizations.pdf
- https://www.cisa.gov/sites/default/files/2025-05/AA25-141B.stix_.xml
- https://www.cisa.gov/sites/default/files/2025-05/AA25-141B-Threat-Actors-Deploy-LummaC2-Malware-to-Exfiltrate-Sensitive-Data-from-Organizations.stix_.json
- https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf
- https://www.cisa.gov/sites/default/files/2023-06/Guide%20to%20Securing%20Remote%20Access%20Software_clean%20Final_508c.pdf