🚨 Allerta malware XWorm!
Campagna 🇮🇹 via email con oggetto “Booking.com lnvoice 1637482117”.
Allegato PDF → link a file JS → installa XWorm 🐍
💾 MD5: dd364233727ee180ca826333d9409711
🌐 C2: fresh.]sutongctr.]biz
⚠️ Non aprire allegati sospetti!
#CyberSecurity #Malware #XWorm #Phishing #ThreatAlert #Infosec
Campagna 🇮🇹 via email con oggetto “Booking.com lnvoice 1637482117”.
Allegato PDF → link a file JS → installa XWorm 🐍
💾 MD5: dd364233727ee180ca826333d9409711
🌐 C2: fresh.]sutongctr.]biz
⚠️ Non aprire allegati sospetti!
#CyberSecurity #Malware #XWorm #Phishing #ThreatAlert #Infosec
🔥 Campagna malware in Italia: AgentTesla
Email con oggetto “Condizioni commerciali aggiornate 2026”
Allegato TAR con JS malevolo.
🔗 DropURL: 107.]172.135.23/oyi2.]bin
🎯 C2: ftp[.]omrat[.]ee
🧬 MD5: 82e7a2b015762335bed84a9795e9f3d2
⚠️ Attenzione agli allegati sospetti!
#CyberSecurity #Malware #AgentTesla #Italia
Email con oggetto “Condizioni commerciali aggiornate 2026”
Allegato TAR con JS malevolo.
🔗 DropURL: 107.]172.135.23/oyi2.]bin
🎯 C2: ftp[.]omrat[.]ee
🧬 MD5: 82e7a2b015762335bed84a9795e9f3d2
⚠️ Attenzione agli allegati sospetti!
#CyberSecurity #Malware #AgentTesla #Italia
🔥 Attenzione Malware AgenTesla in Italia
Email massiva con oggetto [Scansione] 20/11/2025 08:05.
Allegato TAR con JS che scarica il malware #AgenTesla.
🔍 IoC:
• MD5: 236f4bacbe9af9df64f56f31c57a5e92
• URL: 192.227.135.]225/LGevNxjKu15.]bin
• C2: sslout[.]de
⚠️ Non aprite allegati sospetti.
#cybersecurity #malware #AgenTesla
Email massiva con oggetto [Scansione] 20/11/2025 08:05.
Allegato TAR con JS che scarica il malware #AgenTesla.
🔍 IoC:
• MD5: 236f4bacbe9af9df64f56f31c57a5e92
• URL: 192.227.135.]225/LGevNxjKu15.]bin
• C2: sslout[.]de
⚠️ Non aprite allegati sospetti.
#cybersecurity #malware #AgenTesla
🦠 Malware AgenTesla – #Italia
📧 Email “Pagamento” con allegato ZIP (VBE)
⚠️ Campagna #AgentTesla
🔑 MD5: a4f3e1b972a24096831a793c232f90d2
🌐 C2: mail[.]jpnatliam[.]com
🔥 Attenzione agli allegati sospetti!
#CyberSecurity #Malware #AgentTesla #Italia
📧 Email “Pagamento” con allegato ZIP (VBE)
⚠️ Campagna #AgentTesla
🔑 MD5: a4f3e1b972a24096831a793c232f90d2
🌐 C2: mail[.]jpnatliam[.]com
🔥 Attenzione agli allegati sospetti!
#CyberSecurity #Malware #AgentTesla #Italia
⚠️ Nuova campagna di Scam in corso – falso riscatto punti Conad!
Stiamo analizzando una frode che sfrutta una finta promozione sui punti fedeltà per attivare abbonamenti ricorrenti a pagamento, mascherati da spese di spedizione.
- Come funziona la truffa
- Perché non è phishing, ma scam
- Quali segnali permettono di riconoscerla
📖 Approfondimento completo: https://www.d3lab.net/finta-promozione-conad-come-funziona-la-nuova-campagna-di-scam-che-sfrutta-i-punti-fedelta/
Stiamo analizzando una frode che sfrutta una finta promozione sui punti fedeltà per attivare abbonamenti ricorrenti a pagamento, mascherati da spese di spedizione.
- Come funziona la truffa
- Perché non è phishing, ma scam
- Quali segnali permettono di riconoscerla
📖 Approfondimento completo: https://www.d3lab.net/finta-promozione-conad-come-funziona-la-nuova-campagna-di-scam-che-sfrutta-i-punti-fedelta/
D3Lab
Finta promozione Conad: come funziona la nuova campagna di Scam che sfrutta i punti fedeltà
Una nuova campagna di scam sfrutta il brand Conad e i punti fedeltà in scadenza per indurre gli utenti a sottoscrivere inconsapevolmente abbonamenti a pagamento. In questo articolo analizziamo come funziona la frode, le differenze tra scam e phishing e perché…
🚨 NFCShare: new Android malware abusing NFC
A fake banking update APK steals NFC payment card data + PIN via a bogus verification flow, then exfiltrates via WebSocket C2.
Read the full analysis + IOCs:
https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/
#AndroidMalware #MobileSecurity #ThreatIntel
A fake banking update APK steals NFC payment card data + PIN via a bogus verification flow, then exfiltrates via WebSocket C2.
Read the full analysis + IOCs:
https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/
#AndroidMalware #MobileSecurity #ThreatIntel
Le Olimpiadi Invernali 2026 non sono state solo sport.
Nella settimana inaugurale di Milano-Cortina abbiamo osservato campagne DDoS, propaganda hacktivista e claim su sistemi OT.
Ecco la nostra analisi completa: https://www.d3lab.net/olimpiadi-invernali-2026-mappatura-degli-attacchi-cyber-della-settimana-inaugurale/
#CyberSecurity #ThreatIntelligence #OpItaly #MilanoCortina2026
Nella settimana inaugurale di Milano-Cortina abbiamo osservato campagne DDoS, propaganda hacktivista e claim su sistemi OT.
Ecco la nostra analisi completa: https://www.d3lab.net/olimpiadi-invernali-2026-mappatura-degli-attacchi-cyber-della-settimana-inaugurale/
#CyberSecurity #ThreatIntelligence #OpItaly #MilanoCortina2026
D3Lab
Olimpiadi Invernali 2026: mappatura degli attacchi cyber della settimana inaugurale
Nei primi giorni delle Olimpiadi Invernali Milano-Cortina 2026 si è registrata un’intensa attività cyber tra campagne DDoS, propaganda hacktivista e rivendicazioni su sistemi esposti. Un’analisi della settimana inaugurale e dei principali threat actor coinvolti.
🚨 Campagna Malspam in Italia
📧 "BONIFICO" diffonde RemcosRAT tramite archivio RAR con file VBE malevolo.
🔎 MD5: b762e1e57e646ddb3fd3543c6056f60c
🌐 C2: nanafafa[.]myvnc[.]com
🔥 Attenzione agli allegati sospetti!
📧 "BONIFICO" diffonde RemcosRAT tramite archivio RAR con file VBE malevolo.
🔎 MD5: b762e1e57e646ddb3fd3543c6056f60c
🌐 C2: nanafafa[.]myvnc[.]com
🔥 Attenzione agli allegati sospetti!
🚨 Campagna Malspam in #Italia
📧 MASSIMA URGENZA - PRIORITA' Richiesta offerta n. 2026-ROST-0000156 diffonde #VipKeyLogger tramite archivio RAR con script BAT malevolo.
🔎 MD5 RAR: ac434759d2df27ccf16dc15cd778d27f
🔎 MD5 BAT: 6f887d5e0ca036f598732285e66f1345
🌐 C2: mail[.]saniexpress[.]com[.]my
🔥 Attenzione agli allegati compressi sospetti!
#ThreatIntel #CyberSecurity #Malware #IOC
📧 MASSIMA URGENZA - PRIORITA' Richiesta offerta n. 2026-ROST-0000156 diffonde #VipKeyLogger tramite archivio RAR con script BAT malevolo.
🔎 MD5 RAR: ac434759d2df27ccf16dc15cd778d27f
🔎 MD5 BAT: 6f887d5e0ca036f598732285e66f1345
🌐 C2: mail[.]saniexpress[.]com[.]my
🔥 Attenzione agli allegati compressi sospetti!
#ThreatIntel #CyberSecurity #Malware #IOC
🚨 Distribuito il malware #UPcrypter in #Italia
Email: “Nuovo ordine 2026” con allegato HTML malevolo.
Apertura → redirect → JS offuscato → download payload → contatto C2.
IOC:
mandatechgroup[.]com/ai/
eventul[.]com/it/i[.]php
andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br
webdot[.]ddns[.]net
HTML: 67779340fd05a3f0ac4425b1e635ef50
JS: 06ba9a11d693b8ab94e61f696e46faaf
Email: “Nuovo ordine 2026” con allegato HTML malevolo.
Apertura → redirect → JS offuscato → download payload → contatto C2.
IOC:
mandatechgroup[.]com/ai/
eventul[.]com/it/i[.]php
andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br
webdot[.]ddns[.]net
HTML: 67779340fd05a3f0ac4425b1e635ef50
JS: 06ba9a11d693b8ab94e61f696e46faaf
⚠️ Email EasyPark con “pagamento non riuscito”? Potrebbe essere phishing.
Stiamo rilevando campagne che sfruttano domini simili al brand per rubare dati di carte, numeri di telefono e documenti di identità tramite finte verifiche KYC e bonus fraudolenti.
👉 Analisi completa:
https://www.d3lab.net/phishing-easypark-il-brand-sfruttato-per-sottrarre-dati-di-pagamento-e-documenti-di-identita/
Stiamo rilevando campagne che sfruttano domini simili al brand per rubare dati di carte, numeri di telefono e documenti di identità tramite finte verifiche KYC e bonus fraudolenti.
👉 Analisi completa:
https://www.d3lab.net/phishing-easypark-il-brand-sfruttato-per-sottrarre-dati-di-pagamento-e-documenti-di-identita/
D3Lab
Phishing EasyPark: il brand sfruttato per sottrarre dati di pagamento e documenti di identità
Hai ricevuto una email EasyPark con richiesta di aggiornare il metodo di pagamento? Potrebbe essere phishing. Analizziamo la truffa e i rischi per gli utenti.
🚨 Nuova campagna di phishing a tema ChatGPT rilevata in Italia.
I criminali inviano false email sul pagamento della sottoscrizione per sottrarre dati delle carte e codici OTP, tentando addebiti fraudolenti in tempo reale.
🔎 Analisi completa della minaccia:
https://www.d3lab.net/falsa-email-su-chatgpt-nuova-campagna-di-phishing-in-italia-ruba-dati-delle-carte-e-codici-otp/
#phishing #cybersecurity #ChatGPT #fraud #ThreatIntelligence
I criminali inviano false email sul pagamento della sottoscrizione per sottrarre dati delle carte e codici OTP, tentando addebiti fraudolenti in tempo reale.
🔎 Analisi completa della minaccia:
https://www.d3lab.net/falsa-email-su-chatgpt-nuova-campagna-di-phishing-in-italia-ruba-dati-delle-carte-e-codici-otp/
#phishing #cybersecurity #ChatGPT #fraud #ThreatIntelligence
D3Lab
Falsa email su ChatGPT: nuova campagna di phishing in Italia ruba dati delle carte e codici OTP
Prima campagna di phishing in lingua italiana che sfrutta il brand ChatGPT per sottrarre dati di carte e codici OTP. Analisi della minaccia e dei tentativi di frode osservati.
🔥 Segnalazione XWorm in Italia
Email a tema FedEx con oggetto: "Informativa sul pagamento delle imposte doganali post-sdoganamento"
📎 Allegato .7z con JS che scarica payload:
URL: graficaminascard[.]com[.]br/fd/Built_Stub[.]exe
🦠 IoC XWorm
MD5: 411b762f1c7fad90cd3c6d18b887f014
🌐 C2: 185.238[.]191[.]37:4449
#malware #xworm #ioc #cybersecurity #italia
Email a tema FedEx con oggetto: "Informativa sul pagamento delle imposte doganali post-sdoganamento"
📎 Allegato .7z con JS che scarica payload:
URL: graficaminascard[.]com[.]br/fd/Built_Stub[.]exe
🦠 IoC XWorm
MD5: 411b762f1c7fad90cd3c6d18b887f014
🌐 C2: 185.238[.]191[.]37:4449
#malware #xworm #ioc #cybersecurity #italia
💣Phishing a nome della Caritas Italiana: falsi sussidi 💶 per rubare dati.
🎯Campagna subdola, mirata alle persone più vulnerabili.🎯
Nessuno è al sicuro: ogni organizzazione può essere impersonata.
⚠️Occhi aperti ⚠️
https://www.d3lab.net/non-e-beneficenza-e-furto-didentita-i-retroscena-del-clone-caritas-intercettato-da-d3lab/
🎯Campagna subdola, mirata alle persone più vulnerabili.🎯
Nessuno è al sicuro: ogni organizzazione può essere impersonata.
⚠️Occhi aperti ⚠️
https://www.d3lab.net/non-e-beneficenza-e-furto-didentita-i-retroscena-del-clone-caritas-intercettato-da-d3lab/
D3Lab
Non è beneficenza, è furto d'identità: i retroscena del clone Caritas intercettato da D3Lab
D3Lab smaschera finto sito Caritas: rubati documenti e credenziali PayPal con la scusa di falsi aiuti finanziari. Analisi e IoC.
🚨 Campagna Phantom_Stealer rilevata in Italia tramite email phishing.
📩 Oggetto: URGENTE RICHIESTA D'OFFERTA A738 - RIF. MAN4689
📎 Allegato: Archivio RAR
IOC:
🔹 MD5: 1e5d514ed424b4056f6e3637b2231c13
🔹 C2: mail[.]electricidadmaza[.]com[.]ar
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #PhantomStealer
📩 Oggetto: URGENTE RICHIESTA D'OFFERTA A738 - RIF. MAN4689
📎 Allegato: Archivio RAR
IOC:
🔹 MD5: 1e5d514ed424b4056f6e3637b2231c13
🔹 C2: mail[.]electricidadmaza[.]com[.]ar
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #PhantomStealer
🚨Falsa Polizia Postale: il phishing evolve e ruba i dati!
I ricercatori di D3Lab hanno identificato una campagna di phishing che clona il Commissariato di P.S. Online per facilitare attacchi di SIM swapping. I criminali utilizzano un falso “filtro anti-bot” e una pagina che replica il sito ufficiale per spingere gli utenti a richiedere una “sostituzione SIM” e inserire dati sensibili.
Il meccanismo prevede che la vittima inserisca spontaneamente nome, codice fiscale, numero di telefono e indirizzo; successivamente vengono richiesti i dati di pagamento (carta o credenziali PayPal).
https://www.d3lab.net/dentro-la-truffa-la-falsa-campagna-a-tema-polizia-postale-che-esfiltra-dati-in-tempo-reale/
I ricercatori di D3Lab hanno identificato una campagna di phishing che clona il Commissariato di P.S. Online per facilitare attacchi di SIM swapping. I criminali utilizzano un falso “filtro anti-bot” e una pagina che replica il sito ufficiale per spingere gli utenti a richiedere una “sostituzione SIM” e inserire dati sensibili.
Il meccanismo prevede che la vittima inserisca spontaneamente nome, codice fiscale, numero di telefono e indirizzo; successivamente vengono richiesti i dati di pagamento (carta o credenziali PayPal).
https://www.d3lab.net/dentro-la-truffa-la-falsa-campagna-a-tema-polizia-postale-che-esfiltra-dati-in-tempo-reale/
D3Lab
Dentro la truffa: la falsa campagna a tema Polizia Postale che esfiltra dati in tempo reale
Campagna di phishing a tema Polizia Postale. Con l'allarme" di un Sim Swapping i truffatori cercano di rubare carte di credito e dati sensibili degli utenti