Una nuova campagna di phishing sta prendendo di mira gli utenti italiani con un messaggio che sembra innocuo: una presunta fattura da aprire e scaricare. In realtà, dietro il documento si nasconde una catena di infezione studiata per portare sul dispositivo della vittima NeptuneRAT, un malware capace di consentire accesso remoto, furto di dati e persino l’installazione di ransomware.
La minaccia, analizzata dai ricercatori di D3Lab, è attiva almeno da febbraio e segue uno schema ormai collaudato. L’email è scritta in italiano e contiene un file HTML allegato che, una volta aperto, reindirizza la vittima verso una pagina di phishing. Qui viene presentato un pulsante per scaricare una fattura in PDF, ma il contenuto scaricato cambia in base al sistema operativo utilizzato.
NeptuneRAT e la campagna di phishing in Italia
Secondo quanto emerso dall’analisi, sui dispositivi non Windows viene offerto un documento PDF generico ospitato su Google Drive, così da non insospettire l’utente e ridurre il rischio di controllo immediato. Su Windows, invece, il download porta a un archivio ZIP contenente un file JavaScript. È proprio questo passaggio a dare avvio alla sequenza malevola che culmina nell’esecuzione del trojan.
Una volta avviato, lo script lancia una serie di comandi PowerShell con un obiettivo preciso: indebolire le difese del sistema e verificare se siano presenti strumenti usati dagli analisti per osservare il malware. Tra le azioni rilevate c’è anche la disattivazione di Microsoft Defender, una mossa che rende più semplice il successivo caricamento del payload in memoria.
Come funziona la catena di infezione
Nel cuore della catena compare UpCrypter, un loader usato per scaricare ed eseguire NeptuneRAT. Il malware stabilisce quindi una connessione con il server di comando e controllo, permettendo agli attaccanti di gestire da remoto il computer compromesso. Da quel momento la macchina può essere monitorata, manipolata e sfruttata per ulteriori attività criminali.
NeptuneRAT non si limita a offrire accesso remoto: raccoglie informazioni dal dispositivo infetto, esfiltra dati da oltre 270 applicazioni e può intercettare credenziali, email e altre informazioni sensibili. Un’ulteriore funzione pericolosa è la sostituzione degli indirizzi dei wallet con quelli controllati dai cybercriminali, con il rischio di dirottare fondi e criptovalute.
I rischi per gli utenti e le possibili conseguenze
Le capacità di NeptuneRAT rendono questa campagna particolarmente insidiosa. Oltre al furto di dati e al controllo del desktop a distanza, il malware può essere usato per installare ransomware o compiere azioni distruttive, come la modifica del Master Boot Record. In scenari di questo tipo, la conseguenza può essere la perdita completa dell’accesso al sistema e la necessità di reinstallare il sistema operativo.
Il caso mostra quanto siano ancora efficaci le campagne che sfruttano documenti apparentemente credibili e messaggi localizzati nella lingua del bersaglio. Per ridurre il rischio è fondamentale diffidare degli allegati inattesi, controllare con attenzione l’origine delle email e prestare particolare cautela quando un presunto documento richiede il download di file aggiuntivi tramite browser.







