D3Lab
95 subscribers
163 photos
2 files
40 links
Canale ufficiale di D3Lab
Download Telegram
🔥 Attenzione Malware AgenTesla in Italia

Email massiva con oggetto [Scansione] 20/11/2025 08:05.
Allegato TAR con JS che scarica il malware #AgenTesla.
🔍 IoC:
• MD5: 236f4bacbe9af9df64f56f31c57a5e92
• URL: 192.227.135.]225/LGevNxjKu15.]bin
• C2: sslout[.]de
⚠️ Non aprite allegati sospetti.
#cybersecurity #malware #AgenTesla
🦠 Malware AgenTesla – #Italia

📧 Email “Pagamento” con allegato ZIP (VBE)
⚠️ Campagna #AgentTesla
🔑 MD5: a4f3e1b972a24096831a793c232f90d2
🌐 C2: mail[.]jpnatliam[.]com
🔥 Attenzione agli allegati sospetti!

#CyberSecurity #Malware #AgentTesla #Italia
⚠️ Nuova campagna di Scam in corso – falso riscatto punti Conad!

Stiamo analizzando una frode che sfrutta una finta promozione sui punti fedeltà per attivare abbonamenti ricorrenti a pagamento, mascherati da spese di spedizione.

- Come funziona la truffa
- Perché non è phishing, ma scam
- Quali segnali permettono di riconoscerla

📖 Approfondimento completo: https://www.d3lab.net/finta-promozione-conad-come-funziona-la-nuova-campagna-di-scam-che-sfrutta-i-punti-fedelta/
🚨 NFCShare: new Android malware abusing NFC

A fake banking update APK steals NFC payment card data + PIN via a bogus verification flow, then exfiltrates via WebSocket C2.

Read the full analysis + IOCs:
https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/

#AndroidMalware #MobileSecurity #ThreatIntel
🚨 Campagna Malspam in Italia

📧 "BONIFICO" diffonde RemcosRAT tramite archivio RAR con file VBE malevolo.

🔎 MD5: b762e1e57e646ddb3fd3543c6056f60c
🌐 C2: nanafafa[.]myvnc[.]com
🔥 Attenzione agli allegati sospetti!
🚨 Campagna Malspam in #Italia

📧  MASSIMA URGENZA - PRIORITA' Richiesta offerta n. 2026-ROST-0000156 diffonde #VipKeyLogger tramite archivio RAR con script BAT malevolo.
🔎 MD5 RAR: ac434759d2df27ccf16dc15cd778d27f
🔎 MD5 BAT: 6f887d5e0ca036f598732285e66f1345
🌐 C2: mail[.]saniexpress[.]com[.]my

🔥 Attenzione agli allegati compressi sospetti!

#ThreatIntel #CyberSecurity #Malware #IOC
🚨 Distribuito il malware #UPcrypter in #Italia

Email: “Nuovo ordine 2026” con allegato HTML malevolo.
Apertura → redirect → JS offuscato → download payload → contatto C2.

IOC:
mandatechgroup[.]com/ai/
eventul[.]com/it/i[.]php
andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br
webdot[.]ddns[.]net

HTML: 67779340fd05a3f0ac4425b1e635ef50
JS: 06ba9a11d693b8ab94e61f696e46faaf
⚠️ Email EasyPark con “pagamento non riuscito”? Potrebbe essere phishing.

Stiamo rilevando campagne che sfruttano domini simili al brand per rubare dati di carte, numeri di telefono e documenti di identità tramite finte verifiche KYC e bonus fraudolenti.

👉 Analisi completa:
https://www.d3lab.net/phishing-easypark-il-brand-sfruttato-per-sottrarre-dati-di-pagamento-e-documenti-di-identita/
🔥 Segnalazione XWorm in Italia

Email a tema FedEx con oggetto: "Informativa sul pagamento delle imposte doganali post-sdoganamento"
📎 Allegato .7z con JS che scarica payload:
URL: graficaminascard[.]com[.]br/fd/Built_Stub[.]exe
🦠 IoC XWorm
MD5: 411b762f1c7fad90cd3c6d18b887f014
🌐 C2: 185.238[.]191[.]37:4449

#malware #xworm #ioc #cybersecurity #italia
💣Phishing a nome della Caritas Italiana: falsi sussidi 💶 per rubare dati.
🎯Campagna subdola, mirata alle persone più vulnerabili.🎯
Nessuno è al sicuro: ogni organizzazione può essere impersonata.
⚠️Occhi aperti ⚠️

https://www.d3lab.net/non-e-beneficenza-e-furto-didentita-i-retroscena-del-clone-caritas-intercettato-da-d3lab/
🚨 Campagna Phantom_Stealer rilevata in Italia tramite email phishing.
📩 Oggetto: URGENTE RICHIESTA D'OFFERTA A738 - RIF. MAN4689
📎 Allegato: Archivio RAR
IOC:
🔹 MD5: 1e5d514ed424b4056f6e3637b2231c13
🔹 C2: mail[.]electricidadmaza[.]com[.]ar
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #PhantomStealer
🚨Falsa Polizia Postale: il phishing evolve e ruba i dati!

I ricercatori di D3Lab hanno identificato una campagna di phishing che clona il Commissariato di P.S. Online per facilitare attacchi di SIM swapping. I criminali utilizzano un falso “filtro anti-bot” e una pagina che replica il sito ufficiale per spingere gli utenti a richiedere una “sostituzione SIM” e inserire dati sensibili.

Il meccanismo prevede che la vittima inserisca spontaneamente nome, codice fiscale, numero di telefono e indirizzo; successivamente vengono richiesti i dati di pagamento (carta o credenziali PayPal).

https://www.d3lab.net/dentro-la-truffa-la-falsa-campagna-a-tema-polizia-postale-che-esfiltra-dati-in-tempo-reale/
⚠️ Campagna malware AgentTesla in circolazione in Italia

L'email contiene un allegato RAR malevolo finalizzato alla distribuzione del malware AgentTesla, noto per il furto di credenziali, dati sensibili e informazioni dai sistemi compromessi.

📧 "R: Documento n.2388 del 15/06/2026"
🔍 IOC
• MD5: 19a8ff5982eab8056b9559e8801e83ab
• C2: ftp[.]tecmon[.]hr

🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #AgentTesla
Campagna phishing a tema fattura in lingua italiana, osservata da febbraio 2026.

La catena di infezione parte da una mail con allegato HTML, passa da una falsa pagina di download, scarica uno ZIP con JavaScript offuscato e usa PowerShell + UpCrypter per distribuire il payload finale NeptuneRAT/MasonRAT.

Nell’articolo trovate:
- catena di esecuzione
- dettagli tecnici
- anti-analysis
- payload finale
- IoC

https://www.d3lab.net/italian-invoice-themed-phishing-campaign-delivers-upcrypter-and-neptunerat/
Gang criminali all’assalto dei corrieri: il boom del phishing contro GLS

Da maggio 2026 le campagne di phishing che impersonano GLS hanno registrato una crescita senza precedenti. L’analisi di D3Lab racconta il fenomeno, le modalità operative e le principali contromisure.

https://www.d3lab.net/gang-criminali-allassalto-dei-corrieri-il-boom-del-phishing-contro-gls/