lumma el malware indestructible que ha resurgido de sus cenizas

Lumma, el malware indestructible que ha resurgido de sus cenizas

Cuando las fuerzas de seguridad internacionales desmantelaron la infraestructura de Lumma en mayo de 2025, respiramos aliviados. Parecía una victoria importante contra un infostealer que había infectado casi 395.000 ordenadores Windows en apenas dos meses. Pero como suele ocurrir en ciberseguridad, lo que parece muerto a veces solo está dormido. Según han confirmado los investigadores, Lumma ha vuelto «a escala completa» con ataques difíciles de detectar que siguen robando credenciales y archivos sensibles.

De la aparición al desmantelamiento: historia de un malware resiliente

Lumma (o Lumma Stealer) apareció por primera vez en 2022 en foros de ciberdelincuencia rusófonos. No era un malware cualquiera: funcionaba con un modelo de malware-as-a-service basado en la nube que proporcionaba toda una infraestructura de dominios para alojar sitios señuelo con software crackeado gratuito, juegos y películas pirateadas. También incluía canales de comando y control y todo lo necesario para que cualquier actor malintencionado gestionara su negocio de robo de información.

En apenas un año, las versiones premium de Lumma se vendían por hasta 2.500 dólares. Para la primavera de 2024, el FBI ya contabilizaba más de 21.000 anuncios en foros criminales. Microsoft lo calificó como la «herramienta preferida» para varios grupos delictivos, incluido Scattered Spider, uno de los más prolíficos del momento.

Por eso, cuando en mayo de 2025 el FBI y sus homólogos internacionales anunciaron la incautación de 2.300 dominios, infraestructura de comando y control, y mercados criminales que habían permitido a Lumma prosperar, parecía una victoria significativa. Pero como suele decirse, corta una cabeza y crecerán dos.

El regreso: más fuerte, más sigiloso y más peligroso

«LummaStealer está de vuelta a gran escala, a pesar del importante desmantelamiento por parte de las fuerzas del orden en 2025 que interrumpió miles de sus dominios de comando y control», explican los investigadores de Bitdefender. «La operación ha reconstruido rápidamente su infraestructura y continúa propagándose por todo el mundo.»

Al igual que antes, el resurgimiento de Lumma se apoya fuertemente en «ClickFix», una forma de ingeniería social que está resultando inquietantemente eficaz para lograr que los usuarios infecten sus propias máquinas. A diferencia de los CAPTCHA tradicionales que nos piden hacer clic en un cuadro o identificar objetos, estos señuelos fraudulentos nos instruyen a copiar texto y pegarlo en una interfaz, algo que lleva apenas segundos.

El texto proviene de comandos maliciosos proporcionados por el falso CAPTCHA. La interfaz es el terminal de Windows. Los usuarios que siguen estas instrucciones terminan instalando un malware cargador que, a su vez, instala Lumma.

CastleLoader: el cómplice invisible

Una parte fundamental del resurgimiento es el uso de CastleLoader, un malware separado que se instala inicialmente. Lo que hace especialmente peligroso a este cargador es que:

  • Se ejecuta únicamente en memoria, lo que lo hace mucho más difícil de detectar que el malware que reside en un disco duro
  • Su código está fuertemente ofuscado, complicando que los escáneres de malware identifiquen su naturaleza maliciosa
  • Proporciona un mecanismo de comunicación de comando y control flexible y completo que los usuarios pueden personalizar

CastleLoader comparte parte de la infraestructura reconstruida de Lumma, lo que indica que los operadores están trabajando juntos o al menos coordinando sus actividades. En otros casos, Lumma se apoya en infraestructura legítima —principalmente de las redes de distribución de contenido Steam Workshop y archivos compartidos de Discord— para instalarse. El uso de plataformas de confianza ayuda a reducir las sospechas de los objetivos.

En cualquier caso, una vez que el cargador se ejecuta, se introduce sigilosamente en la máquina infectada y, después de reducir las defensas, instala su segunda carga útil: Lumma.

ClickFix: tan simple que duele

Nos hemos acostumbrado tanto a resolver CAPTCHA difíciles que no pensamos mucho cuando nos piden copiar texto de una web, pulsar Win+R y luego pegar. Una vez realizada esta simple acción, Lumma tiene vía libre para acceder a una gran cantidad de archivos sensibles almacenados en las máquinas infectadas.

Según Bitdefender, los datos que roba incluyen:

  • Credenciales guardadas en navegadores web
  • Cookies
  • Documentos personales (.docx, .pdf, etc.)
  • Archivos sensibles con información financiera, claves secretas (incluidas claves en la nube), códigos de respaldo 2FA y contraseñas de servidores
  • Claves privadas de criptomonedas y datos de billeteras
  • Datos personales como números de identificación, direcciones, historiales médicos, números de tarjetas de crédito y fechas de nacimiento
  • Billeteras de criptomonedas y extensiones de navegador asociadas con servicios populares como MetaMask, Binance o Electrum
  • Datos de herramientas de acceso remoto y gestores de contraseñas, específicamente AnyDesk y KeePass
  • Tokens de autenticación de dos factores (2FA) y extensiones como Authenticator o Authy
  • Información de VPNs (archivos .ovpn), varios clientes de correo electrónico y clientes FTP
  • Metadatos del sistema, incluyendo información de la CPU, versión del sistema operativo, aplicaciones instaladas o nombre de usuario

«La efectividad de ClickFix radica en su abuso de la confianza procesal más que en vulnerabilidades técnicas», señala Bitdefender. «Las instrucciones se parecen a pasos de solución de problemas o soluciones alternativas de verificación que los usuarios pueden haber encontrado previamente. Como resultado, las víctimas a menudo no reconocen que están ejecutando manualmente código arbitrario en su propio sistema.»

La amenaza se extiende más allá de Windows

Aunque Lumma se dirige específicamente a usuarios de Windows, otras campañas de malware han utilizado la misma técnica para infectar máquinas macOS desde al menos junio pasado. Los ataques ClickFix más recientes contra usuarios de macOS han continuado hasta este año.

Cómo protegerse: sentido común y precauciones básicas

La mejor defensa contra ClickFix es evitar los sitios que ofrecen cosas gratis. Ya lo decían nuestros abuelos: cuando algo es gratis, el producto eres tú. En este caso, tus datos.

Tanto Windows como macOS proporcionan un medio para requerir una contraseña antes de que se puedan abrir los terminales de comandos. Las personas con habilidades técnicas que administran máquinas en nombre de usuarios menos experimentados deberían considerar utilizar esta última defensa también.

Y no está de más recordar algunas reglas básicas:

  1. Desconfía de cualquier web que te pida ejecutar comandos
  2. Nunca pegues texto que no entiendes en la terminal o línea de comandos
  3. Mantén tu software de seguridad actualizado
  4. Utiliza autenticación de dos factores siempre que sea posible
  5. Realiza copias de seguridad periódicas de tus datos más importantes

La batalla contra Lumma nos recuerda que en ciberseguridad no existen victorias definitivas, solo treguas temporales

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *