🔍 Contexte

Source : AhnLab ASEC, publié le 17 septembre 2026. L’article documente la reprise active d’une campagne de proxyjacking menée par le groupe Larva-25012, actif depuis au moins 2025, ciblant principalement des systèmes en Corée du Sud.

🎯 Nature de l’attaque

Une attaque de proxyjacking consiste à installer discrètement un Proxyware sur un système compromis afin de partager sa bande passante internet avec des tiers, générant des revenus pour l’acteur malveillant — mécanisme analogue au cryptojacking mais exploitant la bande passante plutôt que le CPU.

🕰️ Historique de la campagne

  • Distribution initiale via pop-up publicitaires sur des sites de téléchargement YouTube gratuits
  • Utilisation de GitHub en déguisant le Proxyware en outil de nettoyage Steam
  • Distribution sur des pages de téléchargement de logiciels illégaux (cracks) début 2026
  • Reprise active en second semestre 2026 via DPLoader déjà installé sur les systèmes infectés

🛠️ Mécanisme technique

DPLoader (versions JavaScript et Python) :

  • Installé via Node.js lancé par une commande Python
  • Enregistré dans le Planificateur de tâches Windows pour persistance
  • Collecte des informations système et les transmet périodiquement au serveur C2
  • Exécute des commandes PowerShell reçues du C2 pour installer le Proxyware

📦 Proxyware distribués

  • DigitalPulse : installé sous %SystemRoot%\pluton\<RANDOM>\plutonagent.exe, tâche nommée PlutonAgentScheduler, désactivation de Microsoft Defender, techniques d’obfuscation et injection dans Explorer
  • SOAX : chargeur + SDK DLL (liblivenet_amd64.dll), tâche EnterpriseMgmtServicesScheduler, chemins imitant deephour ou Microsoft\Copilot\Services
  • Appsalt : chargeur + SDK DLL (appsalt.dll), tâche SecurityHealthServiceSyncUpdate, chemin imitant Microsoft\Servicing
  • IPRoyal : chargeur + SDK DLL (pawns-sdk.dll), tâche BackgroundTaskRegistrationMaintenanceTaskScheduler, chemin imitant Microsoft\TaskRegistrationMaintenanceTask

📡 Infrastructure C2

Les scripts PowerShell sont hébergés sur des URLs CloudFront et R2 (Cloudflare), avec un C2 de reporting sur AWS Lambda.

📄 Type d’article

Analyse technique détaillée publiée par un centre de recherche en sécurité (ASEC/AhnLab), visant à documenter la campagne, fournir des IOCs et des signatures de détection pour les équipes CTI et SOC.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Larva-25012 (cybercriminal) —

TTP

  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1496 — Resource Hijacking (Impact)

IOC

  • Domaines : pub-43fc211373d547278dd3d5bd0b4d9dac.r2.devVT · URLhaus · ThreatFox
  • Domaines : dhrciu5akloar.cloudfront.netVT · URLhaus · ThreatFox
  • Domaines : d6nue5fz4t6y8.cloudfront.netVT · URLhaus · ThreatFox
  • Domaines : dci6j1p0q6khn.cloudfront.netVT · URLhaus · ThreatFox
  • Domaines : 7jb7qi6vnr5pa22a4br4irz3tu0yqzbd.lambda-url.us-east-1.on.awsVT · URLhaus · ThreatFox
  • Domaines : d36rb13t9es4g1.cloudfront.netVT · URLhaus · ThreatFox
  • Domaines : d3mz24vhl6xvgp.cloudfront.netVT · URLhaus · ThreatFox
  • URLs : http://pub-43fc211373d547278dd3d5bd0b4d9dac.r2.dev/87648736456384.ps1URLhaus
  • URLs : http://dhrciu5akloar.cloudfront.net/63563545600333.ps1URLhaus
  • URLs : http://d6nue5fz4t6y8.cloudfront.net/9083743654554665.ps1URLhaus
  • URLs : http://dci6j1p0q6khn.cloudfront.net/784365567456345.ps1URLhaus
  • URLs : https://7jb7qi6vnr5pa22a4br4irz3tu0yqzbd.lambda-url.us-east-1.on.aws/eURLhaus
  • URLs : https://d36rb13t9es4g1.cloudfront.net/192837455732.ps1URLhaus
  • URLs : https://d3mz24vhl6xvgp.cloudfront.net/CopilotService.exeURLhaus
  • URLs : https://d3mz24vhl6xvgp.cloudfront.net/liblivenet_amd64.dllURLhaus
  • MD5 : 0066422310c880d5e722ba59ad315df1VT · MalwareBazaar
  • MD5 : 10498a91dcb16561e32487a47b9832f7VT · MalwareBazaar
  • MD5 : 1fdf8668882272280f1b53b4443a4906VT · MalwareBazaar
  • MD5 : 286380d04f0d5a9f800a2b6cb23e080aVT · MalwareBazaar
  • MD5 : 2e73e08b1e9a3edd3dfa024040b9467eVT · MalwareBazaar
  • Fichiers : plutonagent.exe
  • Fichiers : deephour.exe
  • Fichiers : copilotservice.exe
  • Fichiers : liblivenet_amd64.dll
  • Fichiers : libkldemtk_amd64.dll
  • Fichiers : securityhealthservicesyncupdate.exe
  • Fichiers : appsalt.dll
  • Fichiers : TaskRegistrationMaintenance.exe
  • Fichiers : pawns-sdk.dll
  • Chemins : %SystemRoot%\pluton\<RANDOM>\plutonagent.exe
  • Chemins : %ProgramFiles%\deephour\deephour.exe
  • Chemins : %ProgramFiles%\microsoft\copilot\services\copilotservice.exe
  • Chemins : %ProgramFiles%\deephour\libkldemtk_amd64.dll
  • Chemins : %ProgramFiles%\microsoft\copilot\services\liblivenet_amd64.dll
  • Chemins : %ProgramFiles%\microsoft\servicing\securityhealthservicesyncupdate.exe
  • Chemins : %ProgramFiles%\microsoft\servicing\appsalt.dll
  • Chemins : %ProgramFiles%\Microsoft\TaskRegistrationMaintenanceTask\TaskRegistrationMaintenance.exe
  • Chemins : %ProgramFiles%\Microsoft\TaskRegistrationMaintenanceTask\pawns-sdk.dll

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • DPLoader (loader)
  • DigitalPulse (other)
  • SOAX (other)
  • Appsalt (other)
  • IPRoyal (other)
  • Honeygain (other)
  • Infatica (other)

🟢 Indice de vérification factuelle : 88/100 (haute)

  • ✅ asec.ahnlab.com — source reconnue (Rösti community) (20pts)
  • ✅ 9104 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 38 IOCs dont des hashes (15pts)
  • ✅ 1/6 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Larva-25012 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • pub-43fc211373d547278dd3d5bd0b4d9dac.r2.dev (domain) → VT (6/89 détections)

🔗 Source originale : https://asec.ahnlab.com/en/95516/