#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-25012 возобновил операции с прокси-ПО в конце 2026 года, используя системы, уже зараженные DPLoader. ВПО выполняла управляемые злоумышленником команды PowerShell для установки DigitalPulse, SOAX, Appsalt и IPRoyal, применяя запланированные задачи для закрепления и, в некоторых случаях, для обфускации или внедрения кода в процессы Explorer. Прокси-ПО перехватывала пропускную способность жертв для генерации несанкционированного дохода.
-----
Larva-25012 возобновил распространение прокси-программ во второй половине 2026 года, в основном эксплуатируя уже зараженные системы, а не используя новый метод первоначального доступа. В предыдущих кампаниях использовались всплывающие объявления на бесплатных сайтах для загрузки видео с YouTube, репозитории GitHub, выдававшие себя за инструменты очистки Steam, а также страницы для загрузки нелегальных программных ключей. Активность злоумышленника затронула множество систем, включая объекты в Южной Корее.
Недавняя активность опиралась на DPLoader, в основном на его JavaScript-вариант. Ранее установленное ВПО установило Node.js с помощью команды Python, а затем создало запись в Планировщике заданий Windows для многократного выполнения обфусцированного JavaScript. DPLoader собирал базовую информацию о системе и периодически отправлял её на сервер управления. В зависимости от ответа сервера он мог выполнять команды PowerShell. Наблюдаемые команды использовались для загрузки и установки прокси-ВПО.
Атакующий развернул DigitalPulse, SOAX, Appsalt и IPRoyal. DigitalPulse был установлен в виде файла PlutonAgent.exe и обеспечивал постоянство присутствия через запланированную задачу с именем PlutonAgentScheduler. Скрипт установки также пытался отключить Microsoft Defender. SOAX использовал аналогичный процесс установки на основе PowerShell, создал задачу EnterpriseMgmtServicesScheduler и отправлял результаты выполнения или сообщения об ошибках на удаленный адрес. Appsalt использовал задачу SecurityHealthServiceSyncUpdate и был развернут вместе с DLL-библиотекой SDK и загрузчиком. Загрузчик вызывал функцию appsalt_init(), передавая токен, контролируемый атакующим. IPRoyal использовал тот же общий подход к установке и создал задачу с именем BackgroundTaskRegistrationMaintenanceTaskScheduler.
Некоторые образцы DigitalPulse использовали обфускацию или внедряли код в процесс Explorer для обхода обнаружения. Атакующий также злоупотреблял прокси-программным обеспечением, распространяемым в виде комплектов средств разработки (SDK), путем объединения SDK с загрузчиком и предоставления API или токена, контролируемого атакующим. Эти операции перехватывали сетевую пропускную способность жертв для генерации дохода атакующего без соответствующего разрешения.
Post #32636
29
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal) https://asec.ahnlab.com/ko/95515/ Report completeness: Low Actors/Campaigns: Larva-25012 Honeygain Infatica …