🔍 Contexte
Source : AhnLab ASEC, publié le 17 septembre 2026. L’article documente la reprise active d’une campagne de proxyjacking menée par le groupe Larva-25012, actif depuis au moins 2025, ciblant principalement des systèmes en Corée du Sud.
🎯 Nature de l’attaque
Une attaque de proxyjacking consiste à installer discrètement un Proxyware sur un système compromis afin de partager sa bande passante internet avec des tiers, générant des revenus pour l’acteur malveillant — mécanisme analogue au cryptojacking mais exploitant la bande passante plutôt que le CPU.
🕰️ Historique de la campagne
- Distribution initiale via pop-up publicitaires sur des sites de téléchargement YouTube gratuits
- Utilisation de GitHub en déguisant le Proxyware en outil de nettoyage Steam
- Distribution sur des pages de téléchargement de logiciels illégaux (cracks) début 2026
- Reprise active en second semestre 2026 via DPLoader déjà installé sur les systèmes infectés
🛠️ Mécanisme technique
DPLoader (versions JavaScript et Python) :
- Installé via Node.js lancé par une commande Python
- Enregistré dans le Planificateur de tâches Windows pour persistance
- Collecte des informations système et les transmet périodiquement au serveur C2
- Exécute des commandes PowerShell reçues du C2 pour installer le Proxyware
📦 Proxyware distribués
- DigitalPulse : installé sous
%SystemRoot%\pluton\<RANDOM>\plutonagent.exe, tâche nomméePlutonAgentScheduler, désactivation de Microsoft Defender, techniques d’obfuscation et injection dans Explorer - SOAX : chargeur + SDK DLL (
liblivenet_amd64.dll), tâcheEnterpriseMgmtServicesScheduler, chemins imitantdeephourouMicrosoft\Copilot\Services - Appsalt : chargeur + SDK DLL (
appsalt.dll), tâcheSecurityHealthServiceSyncUpdate, chemin imitantMicrosoft\Servicing - IPRoyal : chargeur + SDK DLL (
pawns-sdk.dll), tâcheBackgroundTaskRegistrationMaintenanceTaskScheduler, chemin imitantMicrosoft\TaskRegistrationMaintenanceTask
📡 Infrastructure C2
Les scripts PowerShell sont hébergés sur des URLs CloudFront et R2 (Cloudflare), avec un C2 de reporting sur AWS Lambda.
📄 Type d’article
Analyse technique détaillée publiée par un centre de recherche en sécurité (ASEC/AhnLab), visant à documenter la campagne, fournir des IOCs et des signatures de détection pour les équipes CTI et SOC.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Larva-25012 (cybercriminal) —
TTP
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1102 — Web Service (Command and Control)
- T1496 — Resource Hijacking (Impact)
IOC
- Domaines :
pub-43fc211373d547278dd3d5bd0b4d9dac.r2.dev— VT · URLhaus · ThreatFox - Domaines :
dhrciu5akloar.cloudfront.net— VT · URLhaus · ThreatFox - Domaines :
d6nue5fz4t6y8.cloudfront.net— VT · URLhaus · ThreatFox - Domaines :
dci6j1p0q6khn.cloudfront.net— VT · URLhaus · ThreatFox - Domaines :
7jb7qi6vnr5pa22a4br4irz3tu0yqzbd.lambda-url.us-east-1.on.aws— VT · URLhaus · ThreatFox - Domaines :
d36rb13t9es4g1.cloudfront.net— VT · URLhaus · ThreatFox - Domaines :
d3mz24vhl6xvgp.cloudfront.net— VT · URLhaus · ThreatFox - URLs :
http://pub-43fc211373d547278dd3d5bd0b4d9dac.r2.dev/87648736456384.ps1— URLhaus - URLs :
http://dhrciu5akloar.cloudfront.net/63563545600333.ps1— URLhaus - URLs :
http://d6nue5fz4t6y8.cloudfront.net/9083743654554665.ps1— URLhaus - URLs :
http://dci6j1p0q6khn.cloudfront.net/784365567456345.ps1— URLhaus - URLs :
https://7jb7qi6vnr5pa22a4br4irz3tu0yqzbd.lambda-url.us-east-1.on.aws/e— URLhaus - URLs :
https://d36rb13t9es4g1.cloudfront.net/192837455732.ps1— URLhaus - URLs :
https://d3mz24vhl6xvgp.cloudfront.net/CopilotService.exe— URLhaus - URLs :
https://d3mz24vhl6xvgp.cloudfront.net/liblivenet_amd64.dll— URLhaus - MD5 :
0066422310c880d5e722ba59ad315df1— VT · MalwareBazaar - MD5 :
10498a91dcb16561e32487a47b9832f7— VT · MalwareBazaar - MD5 :
1fdf8668882272280f1b53b4443a4906— VT · MalwareBazaar - MD5 :
286380d04f0d5a9f800a2b6cb23e080a— VT · MalwareBazaar - MD5 :
2e73e08b1e9a3edd3dfa024040b9467e— VT · MalwareBazaar - Fichiers :
plutonagent.exe - Fichiers :
deephour.exe - Fichiers :
copilotservice.exe - Fichiers :
liblivenet_amd64.dll - Fichiers :
libkldemtk_amd64.dll - Fichiers :
securityhealthservicesyncupdate.exe - Fichiers :
appsalt.dll - Fichiers :
TaskRegistrationMaintenance.exe - Fichiers :
pawns-sdk.dll - Chemins :
%SystemRoot%\pluton\<RANDOM>\plutonagent.exe - Chemins :
%ProgramFiles%\deephour\deephour.exe - Chemins :
%ProgramFiles%\microsoft\copilot\services\copilotservice.exe - Chemins :
%ProgramFiles%\deephour\libkldemtk_amd64.dll - Chemins :
%ProgramFiles%\microsoft\copilot\services\liblivenet_amd64.dll - Chemins :
%ProgramFiles%\microsoft\servicing\securityhealthservicesyncupdate.exe - Chemins :
%ProgramFiles%\microsoft\servicing\appsalt.dll - Chemins :
%ProgramFiles%\Microsoft\TaskRegistrationMaintenanceTask\TaskRegistrationMaintenance.exe - Chemins :
%ProgramFiles%\Microsoft\TaskRegistrationMaintenanceTask\pawns-sdk.dll
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- DPLoader (loader)
- DigitalPulse (other)
- SOAX (other)
- Appsalt (other)
- IPRoyal (other)
- Honeygain (other)
- Infatica (other)
🟢 Indice de vérification factuelle : 88/100 (haute)
- ✅ asec.ahnlab.com — source reconnue (Rösti community) (20pts)
- ✅ 9104 chars — texte complet (fulltext extrait) (15pts)
- ✅ 38 IOCs dont des hashes (15pts)
- ✅ 1/6 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Larva-25012 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
pub-43fc211373d547278dd3d5bd0b4d9dac.r2.dev(domain) → VT (6/89 détections)
🔗 Source originale : https://asec.ahnlab.com/en/95516/