Descrizione
CSIRT Umbria, nell’esercizio delle sue funzioni, è venuto a conoscenza di una campagna di spear phishing attiva almeno dal febbraio 2026.
- Campagna di spear phishing attiva in Italia:
- Il Centro Operativo per la Sicurezza Cibernetica ha segnalato una campagna attiva almeno da febbraio 2026 mirata a utenti e organizzazioni italiane.
- L'attacco punta alla distribuzione dei malware UpCrypter e NeptuneRAT (noto anche come MasonRAT) utilizzando e-mail a tema fatture con oggetti in lingua italiana ed allegati HTML.
- Catena di infezione e meccanismo di delivery:
- L'apertura dell'allegato HTML reindirizza l'utente a una pagina di phishing che traccia l'e-mail della vittima e induce a scaricare un archivio ZIP contenente un file JavaScript offuscato.
- L'esecuzione del JavaScript tramite Windows Script Host avvia fasi in PowerShell che bypassano le policy, indeboliscono Windows Defender ed eseguono controlli anti-analisi.
Indicazioni di Sicurezza: si consiglia cautela con le email sospette e si raccomanda di limitare la divulgazione di queste informazioni esclusivamente alla Constituency di codesto CSIRT.




