Descrizione
- Rilevamento di una campagna di phishing in Italia
- Il 22 giugno 2026 è stata individuata una campagna malware mirata a utenti e aziende italiane, che utilizza e-mail con esche a tema fatture per favorire l'esecuzione del payload.
- Le e-mail presentano l'oggetto "Fattura #2818999851" e spingono a scaricare un file JavaScript offuscato (Fattura- 2819889242.pfd.js) camuffato da PDF.
- Meccanismo di infezione e Side-Loading
- L'esecuzione del JavaScript tramite Windows Script Host crea due file nella directory temporanea: un eseguibile legittimo di Epic Games (client_124578.exe) e una DLL malevola (d3d11.dll).
- L'eseguibile carica la DLL tramite Side-Loading, avviando un processo PowerShell nascosto che altera le policy di Google Chrome per installare l'estensione malevola "Cloud vn105rkj64".
- Architettura dell'estensione e controllo remoto
- L'estensione elude la sandbox del browser collaborando con un Native Messaging Host, compilato al momento in C#, che consente di inviare comandi PowerShell direttamente a Windows.
- Il malware si connette a un server C2 per esfiltrare dati sensibili del browser (come cookie Google, URL aperti e user-agent) e può ricevere comandi remoti, tra cui il listing delle directory locali.
Indicazioni di Sicurezza: si consiglia cautela con le email sospette e si raccomanda di limitare la divulgazione di queste informazioni esclusivamente alla Constituency di codesto CSIRT.




