Larva‑25012 est un acteur malveillant connu pour le déploiement de Proxyware, utilisant un logiciel malveillant déguisé en programme d'installation de Notepad++. L'acteur injecte le Proxyware dans le processus Windows Explorer et emploie des loaders basés sur Python pour échapper à la détection. Ils distribuent les programmes d'installation de Proxyware principalement via des publicités sur des sites web proposant le téléchargement gratuit de vidéos YouTube et de faux sites de logiciels crackés. Larva‑25012 est actif depuis au moins 2024, distribuant plusieurs types de Proxyware, notamment DigitalPulse, Honeygain et Infatica.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).