TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32636 29
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal) https://asec.ahnlab.com/ko/95515/ Report completeness: Low Actors/Campaigns: Larva-25012 Honeygain Infatica …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Larva-25012 возобновил операции с прокси-ПО в конце 2026 года, используя системы, уже зараженные DPLoader. ВПО выполняла управляемые злоумышленником команды PowerShell для установки DigitalPulse, SOAX, Appsalt и IPRoyal, применяя запланированные задачи для закрепления и, в некоторых случаях, для обфускации или внедрения кода в процессы Explorer. Прокси-ПО перехватывала пропускную способность жертв для генерации несанкционированного дохода.
-----

Larva-25012 возобновил распространение прокси-программ во второй половине 2026 года, в основном эксплуатируя уже зараженные системы, а не используя новый метод первоначального доступа. В предыдущих кампаниях использовались всплывающие объявления на бесплатных сайтах для загрузки видео с YouTube, репозитории GitHub, выдававшие себя за инструменты очистки Steam, а также страницы для загрузки нелегальных программных ключей. Активность злоумышленника затронула множество систем, включая объекты в Южной Корее.

Недавняя активность опиралась на DPLoader, в основном на его JavaScript-вариант. Ранее установленное ВПО установило Node.js с помощью команды Python, а затем создало запись в Планировщике заданий Windows для многократного выполнения обфусцированного JavaScript. DPLoader собирал базовую информацию о системе и периодически отправлял её на сервер управления. В зависимости от ответа сервера он мог выполнять команды PowerShell. Наблюдаемые команды использовались для загрузки и установки прокси-ВПО.

Атакующий развернул DigitalPulse, SOAX, Appsalt и IPRoyal. DigitalPulse был установлен в виде файла PlutonAgent.exe и обеспечивал постоянство присутствия через запланированную задачу с именем PlutonAgentScheduler. Скрипт установки также пытался отключить Microsoft Defender. SOAX использовал аналогичный процесс установки на основе PowerShell, создал задачу EnterpriseMgmtServicesScheduler и отправлял результаты выполнения или сообщения об ошибках на удаленный адрес. Appsalt использовал задачу SecurityHealthServiceSyncUpdate и был развернут вместе с DLL-библиотекой SDK и загрузчиком. Загрузчик вызывал функцию appsalt_init(), передавая токен, контролируемый атакующим. IPRoyal использовал тот же общий подход к установке и создал задачу с именем BackgroundTaskRegistrationMaintenanceTaskScheduler.

Некоторые образцы DigitalPulse использовали обфускацию или внедряли код в процесс Explorer для обхода обнаружения. Атакующий также злоупотреблял прокси-программным обеспечением, распространяемым в виде комплектов средств разработки (SDK), путем объединения SDK с загрузчиком и предоставления API или токена, контролируемого атакующим. Эти операции перехватывали сетевую пропускную способность жертв для генерации дохода атакующего без соответствующего разрешения.
More from @aptreports
  1. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  4. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →