В июне 2026 года была выявлена вредоносная кампания, нацеленная на итальянских пользователей и построенная на фишинговых письмах, замаскированных под счета-фактуры. Злоумышленники использовали тему “Fattura #2819889242” и прикладывали файл, который на первый взгляд выглядел как PDF-документ. На деле же жертвы загружали обфусцированный Windows JavaScript-файл с именем Fattura-2819889242.pfd.js, где необычное расширение было, вероятно, намеренно выбрано для имитации PDF. После запуска через Windows Script Host JavaScript-файл декодировал полезную нагрузку и создавал в временной директории пользователя два ключевых файла: Такой прием соответствует технике DLL side-loading: доверенный исполняемый файл загружает подмененную библиотеку из-за особенностей механизма разрешения зависимостей в Windows. В результате вредоносный код получает выполнение под видом легитимного процесса. Далее d3d11.dll запускала скрытый процесс PowerShell, который подготавливал вредоносное расширение для Google Chrom