D3Lab
95 subscribers
163 photos
2 files
40 links
Canale ufficiale di D3Lab
Download Telegram
🚨 Distribuito il malware #UPcrypter in #Italia

Email: “Nuovo ordine 2026” con allegato HTML malevolo.
Apertura → redirect → JS offuscato → download payload → contatto C2.

IOC:
mandatechgroup[.]com/ai/
eventul[.]com/it/i[.]php
andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br
webdot[.]ddns[.]net

HTML: 67779340fd05a3f0ac4425b1e635ef50
JS: 06ba9a11d693b8ab94e61f696e46faaf
⚠️ Email EasyPark con “pagamento non riuscito”? Potrebbe essere phishing.

Stiamo rilevando campagne che sfruttano domini simili al brand per rubare dati di carte, numeri di telefono e documenti di identità tramite finte verifiche KYC e bonus fraudolenti.

👉 Analisi completa:
https://www.d3lab.net/phishing-easypark-il-brand-sfruttato-per-sottrarre-dati-di-pagamento-e-documenti-di-identita/
🔥 Segnalazione XWorm in Italia

Email a tema FedEx con oggetto: "Informativa sul pagamento delle imposte doganali post-sdoganamento"
📎 Allegato .7z con JS che scarica payload:
URL: graficaminascard[.]com[.]br/fd/Built_Stub[.]exe
🦠 IoC XWorm
MD5: 411b762f1c7fad90cd3c6d18b887f014
🌐 C2: 185.238[.]191[.]37:4449

#malware #xworm #ioc #cybersecurity #italia
💣Phishing a nome della Caritas Italiana: falsi sussidi 💶 per rubare dati.
🎯Campagna subdola, mirata alle persone più vulnerabili.🎯
Nessuno è al sicuro: ogni organizzazione può essere impersonata.
⚠️Occhi aperti ⚠️

https://www.d3lab.net/non-e-beneficenza-e-furto-didentita-i-retroscena-del-clone-caritas-intercettato-da-d3lab/
🚨 Campagna Phantom_Stealer rilevata in Italia tramite email phishing.
📩 Oggetto: URGENTE RICHIESTA D'OFFERTA A738 - RIF. MAN4689
📎 Allegato: Archivio RAR
IOC:
🔹 MD5: 1e5d514ed424b4056f6e3637b2231c13
🔹 C2: mail[.]electricidadmaza[.]com[.]ar
🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #PhantomStealer
🚨Falsa Polizia Postale: il phishing evolve e ruba i dati!

I ricercatori di D3Lab hanno identificato una campagna di phishing che clona il Commissariato di P.S. Online per facilitare attacchi di SIM swapping. I criminali utilizzano un falso “filtro anti-bot” e una pagina che replica il sito ufficiale per spingere gli utenti a richiedere una “sostituzione SIM” e inserire dati sensibili.

Il meccanismo prevede che la vittima inserisca spontaneamente nome, codice fiscale, numero di telefono e indirizzo; successivamente vengono richiesti i dati di pagamento (carta o credenziali PayPal).

https://www.d3lab.net/dentro-la-truffa-la-falsa-campagna-a-tema-polizia-postale-che-esfiltra-dati-in-tempo-reale/
⚠️ Campagna malware AgentTesla in circolazione in Italia

L'email contiene un allegato RAR malevolo finalizzato alla distribuzione del malware AgentTesla, noto per il furto di credenziali, dati sensibili e informazioni dai sistemi compromessi.

📧 "R: Documento n.2388 del 15/06/2026"
🔍 IOC
• MD5: 19a8ff5982eab8056b9559e8801e83ab
• C2: ftp[.]tecmon[.]hr

🔥 Attenzione agli allegati compressi sospetti!
#Italia #Malware #AgentTesla
Campagna phishing a tema fattura in lingua italiana, osservata da febbraio 2026.

La catena di infezione parte da una mail con allegato HTML, passa da una falsa pagina di download, scarica uno ZIP con JavaScript offuscato e usa PowerShell + UpCrypter per distribuire il payload finale NeptuneRAT/MasonRAT.

Nell’articolo trovate:
- catena di esecuzione
- dettagli tecnici
- anti-analysis
- payload finale
- IoC

https://www.d3lab.net/italian-invoice-themed-phishing-campaign-delivers-upcrypter-and-neptunerat/
Gang criminali all’assalto dei corrieri: il boom del phishing contro GLS

Da maggio 2026 le campagne di phishing che impersonano GLS hanno registrato una crescita senza precedenti. L’analisi di D3Lab racconta il fenomeno, le modalità operative e le principali contromisure.

https://www.d3lab.net/gang-criminali-allassalto-dei-corrieri-il-boom-del-phishing-contro-gls/
🚨 Nuova campagna malware Remcos RAT rivolta all'#Italia

Oggetto "Riferimento del pagamento n.: TT/810-363295460 Importo: EUR 26.480,25".
📎 L'email allega un archivio .ARJ contenente uno script .VBS
🔎 IoC
• MD5: 088e5f818e976e85df25b84affb59c20
• Drop URL: hxxps://thebrighttable[.]com/newst/rawfile[.]exe
• C2: magicmike26[.]myddns[.]me

⚠️ Prestate la massima attenzione a email con richieste di pagamento e allegati compressi contenenti script.

#RemcosRAT #Malware
⚠️ Campagna malware AgentTesla in corso in Italia

📧 Oggetto: ORDINE DI ACQUISTO (PO-1180.7726)
📎 L'e-mail contiene un allegato RAR con un file JavaScript (.js) che avvia la catena di infezione.

IoC
• MD5: 7f4aa4aff0c2c23aa59a1d0dff83ffbb
• C2: ftp[.]episcenergy[.]com

🔥 Attenzione agli allegati sospetti!

#Malware #AgentTesla #EmailSecurity #IoC
#Remcos RAT in circolazione in  #Italia

È stata osservata una nuova campagna malware che sfrutta email con il seguente oggetto:
📩 Oggetto: UniCredit, disposizione di bonifico in entrata
L'email contiene in allegato un .img che, se aperto, può portare all'infezione da Remcos RAT
IoC:
458cca0e2e189fb07656d414fdf5b574
37[.]27[.]30[.]5

Si raccomanda di prestare particolare attenzione a email inattese che simulano comunicazioni bancarie.

#RemcosRAT #Malware #Italy #IoC
🚨 Formbook torna a colpire gli utenti italiani 🇮🇹

Una nuova campagna distribuisce Formbook tramite una falsa email con oggetto "Ns. ft. n. 1266595 del 30/06/2026".
Il messaggio richiama GLS, la fattura elettronica e l'Agenzia delle Entrate per apparire legittimo, inducendo la vittima ad aprire l'allegato ZIP malevolo.

🔎 IOC
MD5: 12041896b590fb738d63dc5bccb77747
C2: hzdfthr018[.]top/bvy8/

🔥 Attenzione agli allegati sospetti!
#CyberSecurity #Formbook #Malware #Italia
🚨 Nuova campagna #RemcosRAT rilevata in #italia 🇮🇹

📧 Oggetto: Ordine Nr. R-25060 / D(36)-RĪGA
🔑 MD5: a0cea8cab9dffb06bed0ddd29c9b55c0
🌐 C2: tomwim[.]ygto[.]com

🔥 Attenzione agli allegati sospetti!
🚨 Campagna #RemcosRAT in #Italia

Rilevata una campagna di phishing con oggetto "Richiesta di preventivo - 281000411". L'email contiene un link a un archivio LZH ospitato su MediaFire.

IoC
🔹 Drop URL: hxxps://cinnamonthai[.]com/cgi-bins/05.08_8080_64[.]exe
🔹 C2: comeforreealz[.]duckdns[.]org
🔹 C2: careerlongprofit[.]duckdns[.]org
🔹 MD5: c5572f461bcc603de50104ec6c245098

🔥 Attenzione agli allegati sospetti!