🔍 Contexte
Le 17 juillet 2026, l’équipe antifraude de D3Lab a détecté et analysé une campagne de phishing en langue italienne usurpant l’identité visuelle d’Interactive Brokers, plateforme internationale de courtage financier. Il s’agit, selon D3Lab, de la première campagne de phishing massif en italien ciblant les utilisateurs de cette plateforme.
📊 Ampleur et infrastructure
La campagne présente une infrastructure distribuée et conçue pour résister aux mesures de détection :
- Plus de 6 000 emails malveillants détectés
- 16 domaines distincts intégrés dans les emails
- Au moins 2 domaines de destination supplémentaires via redirections
- Multiples adresses expéditeurs avec noms et sous-domaines variés
- Mécanismes de counter-detection implémentés
- Contrôles SPF non validés sur les messages analysés
📧 Vecteur d’attaque : emails multi-objets
La campagne utilise 12 objets d’email différents exploitant des thématiques financières et réglementaires crédibles :
- Vérification GDPR, mise à jour MiFID II, code fiscal, KYC
- Optimisation des intérêts sur liquidités EUR
- Enregistrement d’appareil de confiance et vérification 2FA
- Gestion multidevise EUR/USD, formulaire W-8BEN
- Restriction de compte pour anomalies ou activités suspectes
Ces objets exploitent à la fois l’urgence (peur de perdre l’accès au compte) et l’attrait économique (optimisation des rendements).
🎯 Mécanisme de la page de phishing
Le lien contenu dans l’email redirige la victime vers un site imitant l’interface d’Interactive Brokers :
- Première page : faux message « Account Sotto Restrizione » invoquant des activités suspectes (accès depuis un nouvel emplacement, trading inhabituel, modifications de sécurité)
- Deuxième page : fausse page de connexion reproduisant le portail d’authentification d’Interactive Brokers, collectant les identifiants de la victime
L’objectif principal est le vol de credentials d’accès à la plateforme de courtage. Les références à la 2FA dans les objets des emails suggèrent des étapes supplémentaires possibles pour capturer les codes d’authentification.
📌 Type d’article
Analyse technique d’une campagne de phishing active, publiée par D3Lab à des fins de documentation et de sensibilisation CTI.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1036 — Masquerading (Defense Evasion)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1608.005 — Stage Capabilities: Link Target (Resource Development)
🔴 Indice de vérification factuelle : 30/100 (basse)
- ⬜ d3lab.net — source non référencée (0pts)
- ✅ 5655 chars — texte complet (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.d3lab.net/phishing-interactive-brokers-in-italiano-oltre-6-000-email-tentano-di-rubare-le-credenziali/