🔥 Attenzione Malware AgenTesla in Italia
Email massiva con oggetto [Scansione] 20/11/2025 08:05.
Allegato TAR con JS che scarica il malware #AgenTesla.
🔍 IoC:
• MD5: 236f4bacbe9af9df64f56f31c57a5e92
• URL: 192.227.135.]225/LGevNxjKu15.]bin
• C2: sslout[.]de
⚠️ Non aprite allegati sospetti.
#cybersecurity #malware #AgenTesla
Email massiva con oggetto [Scansione] 20/11/2025 08:05.
Allegato TAR con JS che scarica il malware #AgenTesla.
🔍 IoC:
• MD5: 236f4bacbe9af9df64f56f31c57a5e92
• URL: 192.227.135.]225/LGevNxjKu15.]bin
• C2: sslout[.]de
⚠️ Non aprite allegati sospetti.
#cybersecurity #malware #AgenTesla
🦠 Malware AgenTesla – #Italia
📧 Email “Pagamento” con allegato ZIP (VBE)
⚠️ Campagna #AgentTesla
🔑 MD5: a4f3e1b972a24096831a793c232f90d2
🌐 C2: mail[.]jpnatliam[.]com
🔥 Attenzione agli allegati sospetti!
#CyberSecurity #Malware #AgentTesla #Italia
📧 Email “Pagamento” con allegato ZIP (VBE)
⚠️ Campagna #AgentTesla
🔑 MD5: a4f3e1b972a24096831a793c232f90d2
🌐 C2: mail[.]jpnatliam[.]com
🔥 Attenzione agli allegati sospetti!
#CyberSecurity #Malware #AgentTesla #Italia
⚠️ Nuova campagna di Scam in corso – falso riscatto punti Conad!
Stiamo analizzando una frode che sfrutta una finta promozione sui punti fedeltà per attivare abbonamenti ricorrenti a pagamento, mascherati da spese di spedizione.
- Come funziona la truffa
- Perché non è phishing, ma scam
- Quali segnali permettono di riconoscerla
📖 Approfondimento completo: https://www.d3lab.net/finta-promozione-conad-come-funziona-la-nuova-campagna-di-scam-che-sfrutta-i-punti-fedelta/
Stiamo analizzando una frode che sfrutta una finta promozione sui punti fedeltà per attivare abbonamenti ricorrenti a pagamento, mascherati da spese di spedizione.
- Come funziona la truffa
- Perché non è phishing, ma scam
- Quali segnali permettono di riconoscerla
📖 Approfondimento completo: https://www.d3lab.net/finta-promozione-conad-come-funziona-la-nuova-campagna-di-scam-che-sfrutta-i-punti-fedelta/
D3Lab
Finta promozione Conad: come funziona la nuova campagna di Scam che sfrutta i punti fedeltà
Una nuova campagna di scam sfrutta il brand Conad e i punti fedeltà in scadenza per indurre gli utenti a sottoscrivere inconsapevolmente abbonamenti a pagamento. In questo articolo analizziamo come funziona la frode, le differenze tra scam e phishing e perché…
🚨 NFCShare: new Android malware abusing NFC
A fake banking update APK steals NFC payment card data + PIN via a bogus verification flow, then exfiltrates via WebSocket C2.
Read the full analysis + IOCs:
https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/
#AndroidMalware #MobileSecurity #ThreatIntel
A fake banking update APK steals NFC payment card data + PIN via a bogus verification flow, then exfiltrates via WebSocket C2.
Read the full analysis + IOCs:
https://www.d3lab.net/nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk/
#AndroidMalware #MobileSecurity #ThreatIntel
Le Olimpiadi Invernali 2026 non sono state solo sport.
Nella settimana inaugurale di Milano-Cortina abbiamo osservato campagne DDoS, propaganda hacktivista e claim su sistemi OT.
Ecco la nostra analisi completa: https://www.d3lab.net/olimpiadi-invernali-2026-mappatura-degli-attacchi-cyber-della-settimana-inaugurale/
#CyberSecurity #ThreatIntelligence #OpItaly #MilanoCortina2026
Nella settimana inaugurale di Milano-Cortina abbiamo osservato campagne DDoS, propaganda hacktivista e claim su sistemi OT.
Ecco la nostra analisi completa: https://www.d3lab.net/olimpiadi-invernali-2026-mappatura-degli-attacchi-cyber-della-settimana-inaugurale/
#CyberSecurity #ThreatIntelligence #OpItaly #MilanoCortina2026
D3Lab
Olimpiadi Invernali 2026: mappatura degli attacchi cyber della settimana inaugurale
Nei primi giorni delle Olimpiadi Invernali Milano-Cortina 2026 si è registrata un’intensa attività cyber tra campagne DDoS, propaganda hacktivista e rivendicazioni su sistemi esposti. Un’analisi della settimana inaugurale e dei principali threat actor coinvolti.
🚨 Campagna Malspam in Italia
📧 "BONIFICO" diffonde RemcosRAT tramite archivio RAR con file VBE malevolo.
🔎 MD5: b762e1e57e646ddb3fd3543c6056f60c
🌐 C2: nanafafa[.]myvnc[.]com
🔥 Attenzione agli allegati sospetti!
📧 "BONIFICO" diffonde RemcosRAT tramite archivio RAR con file VBE malevolo.
🔎 MD5: b762e1e57e646ddb3fd3543c6056f60c
🌐 C2: nanafafa[.]myvnc[.]com
🔥 Attenzione agli allegati sospetti!
🚨 Campagna Malspam in #Italia
📧 MASSIMA URGENZA - PRIORITA' Richiesta offerta n. 2026-ROST-0000156 diffonde #VipKeyLogger tramite archivio RAR con script BAT malevolo.
🔎 MD5 RAR: ac434759d2df27ccf16dc15cd778d27f
🔎 MD5 BAT: 6f887d5e0ca036f598732285e66f1345
🌐 C2: mail[.]saniexpress[.]com[.]my
🔥 Attenzione agli allegati compressi sospetti!
#ThreatIntel #CyberSecurity #Malware #IOC
📧 MASSIMA URGENZA - PRIORITA' Richiesta offerta n. 2026-ROST-0000156 diffonde #VipKeyLogger tramite archivio RAR con script BAT malevolo.
🔎 MD5 RAR: ac434759d2df27ccf16dc15cd778d27f
🔎 MD5 BAT: 6f887d5e0ca036f598732285e66f1345
🌐 C2: mail[.]saniexpress[.]com[.]my
🔥 Attenzione agli allegati compressi sospetti!
#ThreatIntel #CyberSecurity #Malware #IOC
🚨 Distribuito il malware #UPcrypter in #Italia
Email: “Nuovo ordine 2026” con allegato HTML malevolo.
Apertura → redirect → JS offuscato → download payload → contatto C2.
IOC:
mandatechgroup[.]com/ai/
eventul[.]com/it/i[.]php
andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br
webdot[.]ddns[.]net
HTML: 67779340fd05a3f0ac4425b1e635ef50
JS: 06ba9a11d693b8ab94e61f696e46faaf
Email: “Nuovo ordine 2026” con allegato HTML malevolo.
Apertura → redirect → JS offuscato → download payload → contatto C2.
IOC:
mandatechgroup[.]com/ai/
eventul[.]com/it/i[.]php
andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br
webdot[.]ddns[.]net
HTML: 67779340fd05a3f0ac4425b1e635ef50
JS: 06ba9a11d693b8ab94e61f696e46faaf
⚠️ Email EasyPark con “pagamento non riuscito”? Potrebbe essere phishing.
Stiamo rilevando campagne che sfruttano domini simili al brand per rubare dati di carte, numeri di telefono e documenti di identità tramite finte verifiche KYC e bonus fraudolenti.
👉 Analisi completa:
https://www.d3lab.net/phishing-easypark-il-brand-sfruttato-per-sottrarre-dati-di-pagamento-e-documenti-di-identita/
Stiamo rilevando campagne che sfruttano domini simili al brand per rubare dati di carte, numeri di telefono e documenti di identità tramite finte verifiche KYC e bonus fraudolenti.
👉 Analisi completa:
https://www.d3lab.net/phishing-easypark-il-brand-sfruttato-per-sottrarre-dati-di-pagamento-e-documenti-di-identita/
D3Lab
Phishing EasyPark: il brand sfruttato per sottrarre dati di pagamento e documenti di identità
Hai ricevuto una email EasyPark con richiesta di aggiornare il metodo di pagamento? Potrebbe essere phishing. Analizziamo la truffa e i rischi per gli utenti.
🚨 Nuova campagna di phishing a tema ChatGPT rilevata in Italia.
I criminali inviano false email sul pagamento della sottoscrizione per sottrarre dati delle carte e codici OTP, tentando addebiti fraudolenti in tempo reale.
🔎 Analisi completa della minaccia:
https://www.d3lab.net/falsa-email-su-chatgpt-nuova-campagna-di-phishing-in-italia-ruba-dati-delle-carte-e-codici-otp/
#phishing #cybersecurity #ChatGPT #fraud #ThreatIntelligence
I criminali inviano false email sul pagamento della sottoscrizione per sottrarre dati delle carte e codici OTP, tentando addebiti fraudolenti in tempo reale.
🔎 Analisi completa della minaccia:
https://www.d3lab.net/falsa-email-su-chatgpt-nuova-campagna-di-phishing-in-italia-ruba-dati-delle-carte-e-codici-otp/
#phishing #cybersecurity #ChatGPT #fraud #ThreatIntelligence
D3Lab
Falsa email su ChatGPT: nuova campagna di phishing in Italia ruba dati delle carte e codici OTP
Prima campagna di phishing in lingua italiana che sfrutta il brand ChatGPT per sottrarre dati di carte e codici OTP. Analisi della minaccia e dei tentativi di frode osservati.
🔥 Segnalazione XWorm in Italia
Email a tema FedEx con oggetto: "Informativa sul pagamento delle imposte doganali post-sdoganamento"
📎 Allegato .7z con JS che scarica payload:
URL: graficaminascard[.]com[.]br/fd/Built_Stub[.]exe
🦠 IoC XWorm
MD5: 411b762f1c7fad90cd3c6d18b887f014
🌐 C2: 185.238[.]191[.]37:4449
#malware #xworm #ioc #cybersecurity #italia
Email a tema FedEx con oggetto: "Informativa sul pagamento delle imposte doganali post-sdoganamento"
📎 Allegato .7z con JS che scarica payload:
URL: graficaminascard[.]com[.]br/fd/Built_Stub[.]exe
🦠 IoC XWorm
MD5: 411b762f1c7fad90cd3c6d18b887f014
🌐 C2: 185.238[.]191[.]37:4449
#malware #xworm #ioc #cybersecurity #italia
💣Phishing a nome della Caritas Italiana: falsi sussidi 💶 per rubare dati.
🎯Campagna subdola, mirata alle persone più vulnerabili.🎯
Nessuno è al sicuro: ogni organizzazione può essere impersonata.
⚠️Occhi aperti ⚠️
https://www.d3lab.net/non-e-beneficenza-e-furto-didentita-i-retroscena-del-clone-caritas-intercettato-da-d3lab/
🎯Campagna subdola, mirata alle persone più vulnerabili.🎯
Nessuno è al sicuro: ogni organizzazione può essere impersonata.
⚠️Occhi aperti ⚠️
https://www.d3lab.net/non-e-beneficenza-e-furto-didentita-i-retroscena-del-clone-caritas-intercettato-da-d3lab/
D3Lab
Non è beneficenza, è furto d'identità: i retroscena del clone Caritas intercettato da D3Lab
D3Lab smaschera finto sito Caritas: rubati documenti e credenziali PayPal con la scusa di falsi aiuti finanziari. Analisi e IoC.
🚨 Campagna Phantom_Stealer rilevata in Italia tramite email phishing.
📩 Oggetto: URGENTE RICHIESTA D'OFFERTA A738 - RIF. MAN4689
📎 Allegato: Archivio RAR
IOC:
🔹 MD5: 1e5d514ed424b4056f6e3637b2231c13
🔹 C2: mail[.]electricidadmaza[.]com[.]ar
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #PhantomStealer
📩 Oggetto: URGENTE RICHIESTA D'OFFERTA A738 - RIF. MAN4689
📎 Allegato: Archivio RAR
IOC:
🔹 MD5: 1e5d514ed424b4056f6e3637b2231c13
🔹 C2: mail[.]electricidadmaza[.]com[.]ar
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #PhantomStealer
🚨Falsa Polizia Postale: il phishing evolve e ruba i dati!
I ricercatori di D3Lab hanno identificato una campagna di phishing che clona il Commissariato di P.S. Online per facilitare attacchi di SIM swapping. I criminali utilizzano un falso “filtro anti-bot” e una pagina che replica il sito ufficiale per spingere gli utenti a richiedere una “sostituzione SIM” e inserire dati sensibili.
Il meccanismo prevede che la vittima inserisca spontaneamente nome, codice fiscale, numero di telefono e indirizzo; successivamente vengono richiesti i dati di pagamento (carta o credenziali PayPal).
https://www.d3lab.net/dentro-la-truffa-la-falsa-campagna-a-tema-polizia-postale-che-esfiltra-dati-in-tempo-reale/
I ricercatori di D3Lab hanno identificato una campagna di phishing che clona il Commissariato di P.S. Online per facilitare attacchi di SIM swapping. I criminali utilizzano un falso “filtro anti-bot” e una pagina che replica il sito ufficiale per spingere gli utenti a richiedere una “sostituzione SIM” e inserire dati sensibili.
Il meccanismo prevede che la vittima inserisca spontaneamente nome, codice fiscale, numero di telefono e indirizzo; successivamente vengono richiesti i dati di pagamento (carta o credenziali PayPal).
https://www.d3lab.net/dentro-la-truffa-la-falsa-campagna-a-tema-polizia-postale-che-esfiltra-dati-in-tempo-reale/
D3Lab
Dentro la truffa: la falsa campagna a tema Polizia Postale che esfiltra dati in tempo reale
Campagna di phishing a tema Polizia Postale. Con l'allarme" di un Sim Swapping i truffatori cercano di rubare carte di credito e dati sensibili degli utenti
⚠️ Campagna malware AgentTesla in circolazione in Italia
L'email contiene un allegato RAR malevolo finalizzato alla distribuzione del malware AgentTesla, noto per il furto di credenziali, dati sensibili e informazioni dai sistemi compromessi.
📧 "R: Documento n.2388 del 15/06/2026"
🔍 IOC
• MD5: 19a8ff5982eab8056b9559e8801e83ab
• C2: ftp[.]tecmon[.]hr
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #AgentTesla
L'email contiene un allegato RAR malevolo finalizzato alla distribuzione del malware AgentTesla, noto per il furto di credenziali, dati sensibili e informazioni dai sistemi compromessi.
📧 "R: Documento n.2388 del 15/06/2026"
🔍 IOC
• MD5: 19a8ff5982eab8056b9559e8801e83ab
• C2: ftp[.]tecmon[.]hr
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #AgentTesla
Campagna phishing a tema fattura in lingua italiana, osservata da febbraio 2026.
La catena di infezione parte da una mail con allegato HTML, passa da una falsa pagina di download, scarica uno ZIP con JavaScript offuscato e usa PowerShell + UpCrypter per distribuire il payload finale NeptuneRAT/MasonRAT.
Nell’articolo trovate:
- catena di esecuzione
- dettagli tecnici
- anti-analysis
- payload finale
- IoC
https://www.d3lab.net/italian-invoice-themed-phishing-campaign-delivers-upcrypter-and-neptunerat/
La catena di infezione parte da una mail con allegato HTML, passa da una falsa pagina di download, scarica uno ZIP con JavaScript offuscato e usa PowerShell + UpCrypter per distribuire il payload finale NeptuneRAT/MasonRAT.
Nell’articolo trovate:
- catena di esecuzione
- dettagli tecnici
- anti-analysis
- payload finale
- IoC
https://www.d3lab.net/italian-invoice-themed-phishing-campaign-delivers-upcrypter-and-neptunerat/
D3Lab
Italian Invoice-Themed Phishing Campaign Delivers UpCrypter and NeptuneRAT
Italian invoice-themed phishing campaign targeting users since February 2026. The infection chain abuses HTML attachments, fake download pages, JavaScript, PowerShell, and UpCrypter to deploy a final NeptuneRAT/MasonRAT payload.
Gang criminali all’assalto dei corrieri: il boom del phishing contro GLS
Da maggio 2026 le campagne di phishing che impersonano GLS hanno registrato una crescita senza precedenti. L’analisi di D3Lab racconta il fenomeno, le modalità operative e le principali contromisure.
https://www.d3lab.net/gang-criminali-allassalto-dei-corrieri-il-boom-del-phishing-contro-gls/
Da maggio 2026 le campagne di phishing che impersonano GLS hanno registrato una crescita senza precedenti. L’analisi di D3Lab racconta il fenomeno, le modalità operative e le principali contromisure.
https://www.d3lab.net/gang-criminali-allassalto-dei-corrieri-il-boom-del-phishing-contro-gls/
D3Lab
Gang criminali all’assalto dei corrieri: il boom del phishing contro GLS
Da maggio 2026 le campagne di phishing che impersonano GLS hanno registrato una crescita senza precedenti. L’analisi di D3Lab racconta il fenomeno, le modalità operative e le principali contromisure.