Home Sicurezza Campagna di phishing in Italia distribuisce NeptuneRAT

Campagna di phishing in Italia distribuisce NeptuneRAT

0
817
phishing

Una nuova campagna di phishing sta prendendo di mira gli utenti italiani con un messaggio che sembra innocuo: una presunta fattura da aprire e scaricare. In realtà, dietro il documento si nasconde una catena di infezione studiata per portare sul dispositivo della vittima NeptuneRAT, un malware capace di consentire accesso remoto, furto di dati e persino l’installazione di ransomware.

La minaccia, analizzata dai ricercatori di D3Lab, è attiva almeno da febbraio e segue uno schema ormai collaudato. L’email è scritta in italiano e contiene un file HTML allegato che, una volta aperto, reindirizza la vittima verso una pagina di phishing. Qui viene presentato un pulsante per scaricare una fattura in PDF, ma il contenuto scaricato cambia in base al sistema operativo utilizzato.

NeptuneRAT e la campagna di phishing in Italia

Secondo quanto emerso dall’analisi, sui dispositivi non Windows viene offerto un documento PDF generico ospitato su Google Drive, così da non insospettire l’utente e ridurre il rischio di controllo immediato. Su Windows, invece, il download porta a un archivio ZIP contenente un file JavaScript. È proprio questo passaggio a dare avvio alla sequenza malevola che culmina nell’esecuzione del trojan.

Una volta avviato, lo script lancia una serie di comandi PowerShell con un obiettivo preciso: indebolire le difese del sistema e verificare se siano presenti strumenti usati dagli analisti per osservare il malware. Tra le azioni rilevate c’è anche la disattivazione di Microsoft Defender, una mossa che rende più semplice il successivo caricamento del payload in memoria.

Come funziona la catena di infezione

Nel cuore della catena compare UpCrypter, un loader usato per scaricare ed eseguire NeptuneRAT. Il malware stabilisce quindi una connessione con il server di comando e controllo, permettendo agli attaccanti di gestire da remoto il computer compromesso. Da quel momento la macchina può essere monitorata, manipolata e sfruttata per ulteriori attività criminali.

NeptuneRAT non si limita a offrire accesso remoto: raccoglie informazioni dal dispositivo infetto, esfiltra dati da oltre 270 applicazioni e può intercettare credenziali, email e altre informazioni sensibili. Un’ulteriore funzione pericolosa è la sostituzione degli indirizzi dei wallet con quelli controllati dai cybercriminali, con il rischio di dirottare fondi e criptovalute.

I rischi per gli utenti e le possibili conseguenze

Le capacità di NeptuneRAT rendono questa campagna particolarmente insidiosa. Oltre al furto di dati e al controllo del desktop a distanza, il malware può essere usato per installare ransomware o compiere azioni distruttive, come la modifica del Master Boot Record. In scenari di questo tipo, la conseguenza può essere la perdita completa dell’accesso al sistema e la necessità di reinstallare il sistema operativo.

Il caso mostra quanto siano ancora efficaci le campagne che sfruttano documenti apparentemente credibili e messaggi localizzati nella lingua del bersaglio. Per ridurre il rischio è fondamentale diffidare degli allegati inattesi, controllare con attenzione l’origine delle email e prestare particolare cautela quando un presunto documento richiede il download di file aggiuntivi tramite browser.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.