Inside an N26 Impersonation Campaign: From Vishing and Fake Control 1.0 to the Copybara Android RAT
From a fake N26 support call to the Copybara Android RAT: inside a human-operated phishing campaign designed for on-device financial fraud.
Head of Threat Intelligence at D3Lab.
From a fake N26 support call to the Copybara Android RAT: inside a human-operated phishing campaign designed for on-device financial fraud.
Il team antifrode di D3Lab ha rilevato il 17 luglio una campagna di phishing particolarmente massiva che sfrutta il nome e l’identità visiva di Interactive Brokers. Oltre 6.000 email, numerosi oggetti differenti e un’infrastruttura composta da più domini conducono le vittime verso una falsa procedura di verifica dell’account finalizzata al furto delle credenziali.
A brand monitoring alert led D3Lab to uncover a fraudulent Android malware campaign abusing a major Italian banking brand. The campaign uses a fake reward landing page and a Telegram bot to convince victims to install a malicious APK. Technical analysis revealed a self-contained dropper delivering an embedded second-stage Android banking RAT identified as Albiriox, with Accessibility abuse, overlay capabilities, SMS interception, and custom TCP command-and-control infrastructure.
Nel mese di giugno 2026 D3Lab ha rilevato almeno quattro campagne di smishing che sfruttano il brand APCOA Flow per simulare multe relative a parcheggi non pagati. L’obiettivo dei criminali è sottrarre i dati delle carte di pagamento delle vittime attraverso un sofisticato kit di phishing riconducibile alla famiglia Mouse System.
A malicious Chrome extension observed in an Italian malspam campaign used Native Messaging to escape the browser sandbox, steal session data and execute remote PowerShell commands on Windows. This analysis explains the infection chain,
its command-and-control channel and the main detection opportunities.
Italian invoice-themed phishing campaign targeting users since February 2026. The infection chain abuses HTML attachments, fake download pages, JavaScript, PowerShell, and UpCrypter to deploy a final NeptuneRAT/MasonRAT payload.
A new NFCShare Android malware campaign distributed through an Intesa Sanpaolo-themed phishing flow, short URLs, and GitHub-hosted APKs. The recent samples keep the same NFC card-theft logic but introduce stronger anti-analysis packaging, brand rotation, and frequent rebuilds.
B1ack’s Stash published a new free leak containing 4.6 million payment card records. Our analysis reviews the dataset structure, validation results, affected countries, payment networks,
Italy-specific findings, and the broader phishing and social engineering risks created by exposed personal data.
Technical analysis of BreachForums data leaks from 2022 to 2026, correlating publication dates with actual dataset timelines using the lastactive field to clarify attribution and infrastructure evolution.
Prima campagna di phishing in lingua italiana che sfrutta il brand ChatGPT per sottrarre dati di carte e codici OTP. Analisi della minaccia e dei tentativi di frode osservati.
This site uses cookies. By continuing to browse the site, you are agreeing to our use of cookies.
AcceptAccept Only EssentialsLearn morePotremmo richiedere che i cookie siano attivi sul tuo dispositivo. Utilizziamo i cookie per farci sapere quando visitate i nostri siti web, come interagite con noi, per arricchire la vostra esperienza utente e per personalizzare il vostro rapporto con il nostro sito web.
Clicca sulle diverse rubriche delle categorie per saperne di più. Puoi anche modificare alcune delle tue preferenze. Tieni presente che il blocco di alcuni tipi di cookie potrebbe influire sulla tua esperienza sui nostri siti Web e sui servizi che siamo in grado di offrire.
Questi cookie sono strettamente necessari per fornirvi i servizi disponibili attraverso il nostro sito web e per utilizzare alcune delle sue caratteristiche.
Poiché questi cookie sono strettamente necessari per fornire il sito web, rifiutarli avrà un impatto come il nostro sito funziona. È sempre possibile bloccare o eliminare i cookie cambiando le impostazioni del browser e bloccando forzatamente tutti i cookie di questo sito. Ma questo ti chiederà sempre di accettare/rifiutare i cookie quando rivisiti il nostro sito.
Rispettiamo pienamente se si desidera rifiutare i cookie, ma per evitare di chiedervi gentilmente più e più volte di permettere di memorizzare i cookie per questo. L’utente è libero di rinunciare in qualsiasi momento o optare per altri cookie per ottenere un’esperienza migliore. Se rifiuti i cookie, rimuoveremo tutti i cookie impostati nel nostro dominio.
Vi forniamo un elenco dei cookie memorizzati sul vostro computer nel nostro dominio in modo che possiate controllare cosa abbiamo memorizzato. Per motivi di sicurezza non siamo in grado di mostrare o modificare i cookie di altri domini. Puoi controllarli nelle impostazioni di sicurezza del tuo browser.
Utilizziamo anche diversi servizi esterni come Google Webfonts, Google Maps e fornitori esterni di video. Poiché questi fornitori possono raccogliere dati personali come il tuo indirizzo IP, ti permettiamo di bloccarli qui. Si prega di notare che questo potrebbe ridurre notevolmente la funzionalità e l’aspetto del nostro sito. Le modifiche avranno effetto una volta ricaricata la pagina.
Google Fonts:
Impostazioni Google di Enfold:
Cerca impostazioni:
Vimeo and Youtube video embeds:
