La caída de Lumma: el infostealer ruso que robó datos de 394.000 ordenadores
Las autoridades internacionales y Microsoft han asestado un duro golpe a uno de los mayores robadores de información del mundo. Si llevas tiempo en el sector de la ciberseguridad, sabrás que estas operaciones son complejas y no siempre tienen éxito. Esta vez, sin embargo, el trabajo coordinado ha funcionado.
Qué es exactamente Lumma y por qué deberías preocuparte
Lumma (también conocido como LummaC2) no es un simple malware. Es un sofisticado infostealer diseñado para robar contraseñas, información bancaria, datos de tarjetas de crédito y detalles de carteras de criptomonedas. Lo preocupante es su efectividad: es fácil de distribuir, difícil de detectar y puede programarse para eludir ciertas defensas de seguridad.
Entre marzo y mayo de 2023, más de 394.000 ordenadores Windows fueron infectados. Solo hay que hacer números para entender la magnitud del problema. Esos equipos comprometidos pueden ser desde tu ordenador personal hasta sistemas críticos de hospitales o escuelas.
Del desarrollo ruso al mercado criminal global
Según los datos compartidos por Microsoft, Lumma fue desarrollado en Rusia bajo el liderazgo de alguien conocido como «Shamel». El modelo de negocio es brillante (desde un punto de vista criminal): ofrece diferentes niveles de servicio a través de Telegram y foros en ruso. Dependiendo del paquete que compres, puedes crear tus propias versiones del malware, añadir herramientas para ocultarlo y distribuirlo, y hacer seguimiento de la información robada a través de un portal online.
Es el equivalente criminal de un SaaS (Software as a Service), con todas las facilidades que eso implica. El propio administrador de Lumma declaró el año pasado que esto les generaba «buenos ingresos», refiriéndose a la reventa de credenciales robadas.
Cómo se propagó y funcionaba Lumma
Lo más habitual es encontrarlo en ataques de phishing dirigidos que suplantan a empresas legítimas. Si alguna vez has recibido un correo supuestamente de Microsoft pidiéndote que «actualices tus credenciales», ya sabes por dónde van los tiros.
Los trucos más comunes para infectar ordenadores
Durante su apogeo, Lumma se ha distribuido de formas muy ingeniosas:
- En falsos generadores de vídeos con IA
- A través de sitios web de «deepfake» fraudulentos
- Mediante páginas de CAPTCHA falsas
Esta primavera de 2025, el malware apareció en más de 21.000 publicaciones en foros de ciberdelincuencia, según datos del FBI y CISA. Se había convertido en la herramienta preferida de numerosos grupos criminales, incluyendo el notorio Scattered Spider, responsable de ataques contra Caesars Entertainment y MGM Resorts International.
La operación de desmantelamiento: un golpe coordinado
La semana pasada, la Unidad de Crímenes Digitales de Microsoft (DCU) obtuvo una orden de un tribunal estadounidense para incautar y desactivar alrededor de 2.300 dominios que constituían la infraestructura de Lumma. Al mismo tiempo, el Departamento de Justicia de EE.UU. se hizo con la infraestructura de comando y control, mientras que Europol y el Centro de Control de Ciberdelincuencia de Japón atacaban las instalaciones regionales.
Cloudflare también participó bloqueando los dominios del servidor de comando y control, los dominios del mercado de Lumma, y prohibiendo las cuentas utilizadas para configurar los dominios. No es una simple toma de control, es un desmantelamiento integral diseñado para evitar que los criminales simplemente cambien los servidores y recuperen el control.
La evolución constante de la amenaza
Lo curioso de Lumma es que sus desarrolladores no estaban quietos. Desde 2023, según la firma de seguridad Trellix, estaban trabajando para integrar IA en la plataforma. ¿El objetivo? Automatizar la limpieza de los enormes volúmenes de datos robados para separar las cuentas de «bot» (menos valiosas) de las reales.
Esta constante evolución es lo que hace tan difícil combatir este tipo de amenazas. No estamos hablando de un software estático, sino de un servicio en continuo desarrollo y mejora.
El problema mayor: los infostealers como puerta de entrada
Aunque los infostealers llevan años entre nosotros, su uso se ha disparado desde 2020. Y ha cambiado su papel en el ecosistema criminal.
De robar datos a posibilitar ataques mayores
Antes, los infostealers eran principalmente herramientas de «coger y llevarse» datos. Ahora, como explica Patrick Wardle, CEO de la firma de seguridad DoubleYou: «Se han convertido en más que simplemente malware de coger y llevar. En muchas campañas actúan realmente como la primera fase, recogiendo credenciales, tokens de acceso y otros datos que permiten establecer un punto de apoyo, que luego se utilizan para lanzar ataques más tradicionales y de alto impacto como el movimiento lateral, el espionaje o el ransomware.»
Es decir, ya no se trata solo de robar tu contraseña de Netflix. Esa contraseña robada puede ser la llave que abra el acceso a redes corporativas enteras, especialmente si cometes el error de reutilizar credenciales entre servicios personales y profesionales.
El caso PowerSchool: un ejemplo preocupante
Según un informe de TechCrunch, el malware Lumma se utilizó presuntamente en la preparación del hackeo de la empresa de tecnología educativa PowerSchool en diciembre de 2024, en el que se robaron más de 70 millones de registros. Este caso ilustra perfectamente cómo un infostealer puede ser el primer paso para una violación de datos masiva.
¿Es el fin de los infostealers? No nos engañemos
Lumma no es el primer infostealer que cae. En octubre del año pasado, la Policía Nacional Holandesa y sus socios internacionales desmantelaron la infraestructura vinculada a RedLine y MetaStealer. Pero la realidad es que estos golpes, aunque importantes, no acaban con el problema de fondo.
Como señala Ian Gray, director de análisis e investigación de Flashpoint: «Incluso si el panorama cambia debido a la evolución de las defensas, la creciente prominencia de los infostealers en los últimos años sugiere que probablemente estén aquí para quedarse en un futuro próximo. Su uso se ha disparado.»
La adaptación criminal continúa
La ciberdelincuencia, como cualquier «industria», se adapta. Cuando cae una herramienta, surge otra. Curiosamente, según Victoria Kivilevich de Kela, en 2025, «probablemente tras la interrupción de Redline y el propio desarrollo de Lumma, se ha clasificado como el módulo más activo, lo que indica su creciente popularidad y adopción generalizada entre los ciberdelincuentes.»
Es el eterno juego del gato y el ratón. Cuando las autoridades desmantelan una infraestructura, los criminales ya están trabajando en la siguiente.
Cómo protegerse en un mundo post-Lumma
Aunque la caída de Lumma es una buena noticia, no te relajes. Los infostealers seguirán siendo una amenaza importante. Mi consejo, como siempre en ciberseguridad, es seguir las prácticas básicas que nunca fallan:
- Usa gestores de contraseñas para tener


