Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
TM RedHotCyber 970x120 042543

Proxyjacking in Corea del Sud: attacco informatico con Notepad++

22 Gennaio 2026 19:36

Una sofisticata campagna di proxyjacking prende di mira sistemi in Corea del Sud, attribuita all’attore Larva-25012, che distribuisce Proxyware mascherato da installer legittimi di Notepad++.

La campagna mostra un’evoluzione tecnica significativa, con l’uso di iniezione di processi in explorer.exe, loader basati su Python e JavaScript e tecniche avanzate di evasione. Il proxyjacking consente agli aggressori di installare proxy nascosti sui dispositivi delle vittime, sfruttandone la larghezza di banda a fini di profitto, a differenza del Proxyware legittimo che remunera gli utenti.


Banner 600x600 V0.2

Cybersecurity Awareness efficace? Scopri BETTI RHC!
Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? 
Red hot cyber ha sviluppato da diversi anni una Graphic Novel (giunta al sesto episodio), l'unica nel suo genere nel mondo, che consente di formare i dipendenti sulla sicurezza informatica attraverso la lettura di un fumetto.
Contattaci tramite WhatsApp al numero 375 593 1011 per saperne di più e richiedere informazioni oppure alla casella di posta graphicnovel@redhotcyber.com


Supporta Red Hot Cyber 

  1. Seguendo RHC su Google news
  2. Seguendo RHC su Telegram
  3. Seguendo RHC su WhatsApp
  4. Acquistando il fumetto sul Cybersecurity Awareness

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Attivo almeno dal 2024, Larva-25012 ha distribuito varianti come DigitalPulse, Honeygain e Infatica. In passato il gruppo utilizzava pubblicità ingannevoli e siti di cracking; le campagne più recenti sfruttano invece repository GitHub compromessi per diffondere installer dannosi camuffati da utility popolari.

Il payload iniziale, DPLoader, garantisce la persistenza tramite Task Scheduler e comunica con server C&C. Le nuove varianti includono installer MSI basati su DLL C++ e archivi ZIP con DLL malevole caricate lateralmente insieme a installer legittimi. In entrambi i casi, vengono distribuiti dropper PowerShell o Python che disabilitano protezioni di Windows Defender e installano Proxyware.

DPLoader, come riportato nell’analisi dei ricercatori di Asec, esiste in versioni JavaScript e Python, entrambe in grado di trasmettere informazioni di sistema ai C&C. I payload finali iniettano Proxyware offuscato in explorer.exe, attivando la condivisione della banda di rete. Infatica, in particolare, crea attività pianificate camuffate da strumenti di sicurezza Microsoft.

Gli utenti dovrebbero scaricare software solo da fonti ufficiali. Le organizzazioni devono monitorare attività pianificate sospette (es. Notepad Update Scheduler) e rilevare anomalie legate all’iniezione di processi e all’installazione di Python in AppData. I sistemi compromessi richiedono l’adozione immediata di soluzioni EDR e audit di sicurezza completi.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.