{"id":14538,"date":"2026-07-24T10:04:43","date_gmt":"2026-07-24T10:04:43","guid":{"rendered":"https:\/\/serisec.com\/index.php\/2026\/07\/24\/hackers-hide-750mb-lampion-rat-inside-fake-payment-receipt-emails\/"},"modified":"2026-07-24T10:04:43","modified_gmt":"2026-07-24T10:04:43","slug":"hackers-hide-750mb-lampion-rat-inside-fake-payment-receipt-emails","status":"publish","type":"post","link":"https:\/\/serisec.com\/index.php\/2026\/07\/24\/hackers-hide-750mb-lampion-rat-inside-fake-payment-receipt-emails\/","title":{"rendered":"Hackers Hide 750MB Lampion RAT Inside Fake Payment Receipt Emails"},"content":{"rendered":"<p>    Hackers Hide 750MB Lampion RAT Inside Fake Payment Receipt Emails<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n    <!-- no image --><br \/>\n \t<BR><br \/>\n<BR><\/BR><\/p>\n<div>\n<p class=\"wp-block-paragraph\">Hackers are using fake payment receipt emails to deliver a 750MB Lampion remote access trojan to targets in Portugal. <\/p>\n<p class=\"wp-block-paragraph\">The campaign relies on familiar financial language, convincing business details, and oversized files designed to slow down analysis and evade security checks.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The attack begins with phishing emails that pose as routine financial or administrative messages. <\/p>\n<p class=\"wp-block-paragraph\">Recipients are urged to open a ZIP attachment that appears to contain a payment receipt, turning an ordinary business task into the first step of a malware infection.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">After the second stage of the attack was examined, analysts from Acronis identified the activity as a new Lampion campaign focused heavily on Portuguese users. <\/p>\n<p class=\"wp-block-paragraph\">The researchers found that 94.6 percent of detections were in Portugal, showing that the operators continue to tailor their lures, language, and branding to a specific audience.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Lampion is a Brazilian banking malware family first documented in 2019 and linked to the ChePro lineage. <\/p>\n<p class=\"wp-block-paragraph\">Although it originated in Brazil, its operators have repeatedly targeted Portuguese-speaking victims, using localized scams to make malicious messages look more credible.<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhlJxJB2Iiz3BzRvzoMITSxAm9vSWxahzrN0R7hQiHoQkGU4Q-E-4_gC5MUjDi-AmN_a09PEEQbouZ-6JVIdfonOfvHQEiGlTO33JeR528BjZ9ZpQ0v4gAOm3miItbcfGoXZvbj2ijS95VsqAN5KIGM-hmw8JGRLU4pMDYmYg10j2pmz5U4x4_gJNM1xYs\/s1600\/Infection%2520chain%2520overview%2520%28Source%2520-%2520Acronis%29.webp?ssl=1\" alt=\"Infection chain overview (Source - Acronis)\"><figcaption class=\"wp-element-caption\">Infection chain overview (Source \u2013 Acronis)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">The latest activity shows how older banking malware can remain effective when attackers improve the delivery process. <\/p>\n<p class=\"wp-block-paragraph\">Instead of placing everything in one file, the operators spread the infection across several stages, making it harder for users and security teams to see the full attack chain.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.acronis.com\/en\/tru\/posts\/lampions-portugal-focused-phishing-campaign-delivers-multistage-malware\/\" data-type=\"link\" data-id=\"https:\/\/www.acronis.com\/en\/tru\/posts\/lampions-portugal-focused-phishing-campaign-delivers-multistage-malware\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Acronis said in a report<\/a> shared with Cyber Security News (CSN) that the campaign uses ZIP archives, padded HTML files, JavaScript, and several Visual Basic Script stages before deploying the final payload. <\/p>\n<p class=\"wp-block-paragraph\">This approach resembles the evolving tactics covered in\u00a0<a href=\"https:\/\/cybersecuritynews.com\/new-lampion-stealer-uses-clickfix-attack\/\" target=\"_blank\" rel=\"noreferrer noopener\">Lampion ClickFix attack campaign<\/a>, where attackers also used social engineering and layered scripts to avoid detection.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-hackers-hide-750mb-lampion-rat\" class=\"wp-block-heading\"><strong>Hackers Hide 750MB Lampion RAT<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">The phishing message uses a payment receipt as its central lure because the subject is familiar and urgent. <\/p>\n<p class=\"wp-block-paragraph\">It includes credibility markers such as confidentiality notices, automated mailbox text, business addresses, and social media references to make the email blend into normal corporate communication.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">One observed ZIP attachment was named\u00a0<code>COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip<\/code>. <\/p>\n<p class=\"wp-block-paragraph\">Inside was a roughly 1.3MB HTML document padded with meaningless code and random strings, a tactic intended to make the file harder to inspect and less likely to match common detection signatures.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgURUd93F8thFiYVYxuwMAEB3a2hkVP3W7DOrFxPfFBAa90EU-zMlcW_p596O3OBTTa9Txmpn0kTIRd0l519c0jFhHw8gn5e7ef7XiuPQ38AwiLi4AGPDtVO6ipk6S7FnAP7XUQNpUjVBohk101bKNyIcfWd3GDFYF009-bKuP0_Xej5NPNDdzjrS9qTNk\/s1600\/Phishing%2520email%2520%28Source%2520-%2520Acronis%29.webp?ssl=1\" alt=\"Phishing email (Source - Acronis)\"><figcaption class=\"wp-element-caption\">Phishing email (Source \u2013 Acronis)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">When opened, the HTML file displays a fake SAPO Transfer page that imitates a trusted Portuguese online service. <\/p>\n<p class=\"wp-block-paragraph\">The visual trick is meant to reassure victims while hidden JavaScript retrieves the next malware stage in the background.\u00a0<\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhdub9AlwbRyZs_Sg-y0e4qVe0-kqSAsPxZ-BkbCwTcfYmCrcrVd0VqpSaFRmghBtSAzzfE1_78uL_GQW74U29vIJbtVVQtuEgJrKf4M-bB-wbQTXbtQIaLZCVqxoFUFMScelOfrBEbsGp_eOq2zHQSBqz77_yj9Bc_nAiDpPJpPEWb1OHqpOx6sVdvxG0\/s1600\/Fake%2520SAPO%2520file%2520transfer%2520page%2520%28Source%2520-%2520Acronis%29.webp?ssl=1\" alt=\"Fake SAPO file transfer page (Source - Acronis)\"><figcaption class=\"wp-element-caption\">Fake SAPO file transfer page (Source \u2013 Acronis)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">The downloaded JavaScript is inserted into the page and executed without obvious warning signs. <\/p>\n<p class=\"wp-block-paragraph\">This layered process shows why organizations should treat unexpected attachments carefully, especially messages that create pressure around invoices, receipts, and financial confirmations.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The operators then deploy VBS files with names that continue the payment-document theme, including\u00a0<code>Comprovativo_Junho_15-06-2026-WjGAxGL.vbs<\/code>. <\/p>\n<p class=\"wp-block-paragraph\">Related threats have used similar attachment-based deception, as reported in coverage of\u00a0<a href=\"https:\/\/cybersecuritynews.com\/5-common-phishing-vectors\/\" target=\"_blank\" rel=\"noreferrer noopener\">common phishing attack vectors<\/a>, where malicious files remain a common route into corporate networks.<a href=\"https:\/\/cybersecuritynews.com\/5-common-phishing-vectors\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">These VBS scripts are also padded with junk data. One analyzed file was about 7MB, despite containing only around 22KB of useful code, demonstrating how file size inflation can conceal malicious behavior while complicating automated and manual review.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\"><\/a><\/p>\n<h2 id=\"h-750mb-rat-payload\" class=\"wp-block-heading\"><strong>750MB RAT Payload<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">The final VBS component performs victim checks, gathers system information, and contacts command-and-control infrastructure for the next payload. It can create scheduled tasks, remove competing VBS files from the temporary folder, and generate a unique identifier from system details.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The malware downloads a DLL into a timestamp-named folder under the user\u2019s AppData directory. It uses HTTP range requests to retrieve the file in 10MB pieces, then rebuilds it locally before scheduling execution through\u00a0<code>rundll32<\/code>.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\"><\/a><\/p>\n<p class=\"wp-block-paragraph\"><strong>Figure 7: Download of RAT component<\/strong><\/p>\n<p class=\"wp-block-paragraph\">The final DLL is around 750MB, but its size does not reflect genuine complexity. Researchers attribute much of it to junk padding, a long-used Lampion tactic that makes the payload harder to scan, transfer, and analyze.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Once launched, the DLL uses an exported function named\u00a0<code>jangadeiro<\/code>\u00a0and acts as the primary remote access trojan. <\/p>\n<p class=\"wp-block-paragraph\">It can give attackers access to the compromised system and support data theft, creating risk for both individuals and organizations.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">This campaign also fits a wider pattern of malware targeting European banking users through localized lures. Recent reporting on\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/cybersecuritynews.com\/ousaban-malware-uses-phishing-pdfs-and-vbs-downloader\/\">Ousaban phishing PDF attacks<\/a>\u00a0shows that attackers are still combining fake financial documents with scripts and staged payloads to reach victims in Portugal and Spain.<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/cybersecuritynews.com\/ousaban-malware-uses-phishing-pdfs-and-vbs-downloader\/\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Defenders should investigate unusually large DLL files in AppData, especially those stored in timestamp-named directories. <\/p>\n<p class=\"wp-block-paragraph\">They should also review scheduled tasks that use\u00a0<code>cmd \/c move<\/code>,\u00a0<code>rundll32<\/code>, or VBS files in temporary folders, and inspect suspicious outbound connections linked to payment-themed attachments.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Teams should verify unexpected receipts with the sender through a separate trusted channel before opening them. <\/p>\n<p class=\"wp-block-paragraph\">Using attachment scanning and sandboxing can help, but analysts should remember that geofencing and victim checks may prevent a malicious file from showing its full behavior during a single test, as discussed in guidance on\u00a0<a href=\"https:\/\/cybersecuritynews.com\/how-to-check-an-email-for-viruses-in-a-sandbox\/\" target=\"_blank\" rel=\"noreferrer noopener\">email virus sandbox checks<\/a>.<a href=\"https:\/\/cybersecuritynews.com\/how-to-check-an-email-for-viruses-in-a-sandbox\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/a3ba5bca-c72e-452a-ae18-5f2c404a2c50\/Hackers-Hide-750MB-Lampion-RAT-Inside-Fake-Payment-Receipt-Emails.pdf?AWSAccessKeyId=ASIA2F3EMEYEWAXBU6GB&amp;Signature=vU54fBThFf8XVC7tJDUvv22UtfE%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEDgaCXVzLWVhc3QtMSJHMEUCIQCe%2FncZ2GFCO00z23sm3cR2SHs1egvMNJ0CPyyKd9w5OAIgQLr2Trzguv%2B4dymlOdxFZRxMl%2FtBnQkJ7%2BdPtmgd9mEq8wQIARABGgw2OTk3NTMzMDk3MDUiDKj5Q3lgCt5TlSdUuCrQBLNE5jCK9dDNy%2FaoBabt8NNBDIex2gwVZ1GeNG5uVN2ZM1%2FzelkwQCL0T7eKldBH7q1ibx7xcIwibgeHLjS51X7tExefi46dvIO04Y32fFABS6Ab%2Fhfi7P9Q%2Fm3TulI9kDjPc3vz2Ej%2FTaIg89tWa0C1Ysf4fmTN1L1Ty%2Bgds2kRmAbAR9b1SqxqLHQ%2BzJEPVlTvryifdycI9V9zhSraH0D%2F0ZgeryE2FQhpclbNxglctlW0JMb4HMHCYXfS7hyvCAOyd2kFgzGi8rH%2F3lhm8vdfHZNHPWGwPc9cdjuuHqlFj1vdEZ5N20VOkII9GbF9uCQStgdkMUf%2BPxqP2i3PcdgvNRt1bhs%2F3TQfD%2Fxiz48v2jah%2Fkfb%2BuW7iU%2B5C%2Bkx4eSkZriKNjn3NxW2US1z7Fdb6mZbvfQ7ATMkI7h8TWdecC7g8jz%2FJgk3TsnAtHl1xA0uzGbUDY1cL9GbFVOq%2Fsp8yOg2Rp2hH2wz9Baqqk8T75dWJclSn7rtgpD9PRkJQYp0DzIe3zgnQjG71rOL4c2LlIzn3ZMWg2zAHXbL%2FnZF%2Bxkcl9Y%2BbpEoCX57hcMG3%2BesGPpmz3mLXt8UKmFArxRZrMqH9e1bnaO4zt9Lm8ycDlE7czAZ6tnqX9F31EPNbxq2%2Bl8OW0H2Svs3KYFWEucJ9LmR7P1uhuUqnsBi%2FT0w8FXGOw1YnSWYGoYEzkz5oKHz96Noo0whJ7Ey2pJKT%2FHLnf20nKxVTMMcwpP37puWOYlWPBZotJlqKjAAUBVzKHDdkrUN6oLAErfGoqSEwD4w7LKM0wY6mAEf7nVN51eyQSxm%2FYKbr2yH65uhpeCI4mXq6x6Tpbnan5NwmxEH9UW62Ey3MCYl2zvLWZanUGQQ%2Bpk%2FO0GwTkeuAHJbsWrfoIQ2jX59aM0ELUJ%2FxiflMwZRsgmeOJxtG0DvakAjUtRhgXnB4ubkvlT8d0T88jq6gyvZF73wrmsSyaMmwgbUMKZVuUmK1rXxlMqWIeAL3PatDw%3D%3D&amp;Expires=1784883007\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\" id=\"h-indicators-of-compromise-iocs\"><strong>Indicators of Compromise (IoCs):-<\/strong><\/p>\n<figure class=\"wp-block-table\">\n<table class=\"has-fixed-layout\">\n<thead>\n<tr>\n<th class=\"has-text-align-left\" data-align=\"left\">Type<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Indicator<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>SHA-256<\/td>\n<td><code>87efeada5fe39a94cefc6151fd84af223d0e0e2b070daec606274481ed87b87b<\/code><\/td>\n<td>Phishing email hash<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>ab46f7c4d3f717bb1e61d2f236917976d2a85be6958ae099fee79ea6e9031e37b<\/code><\/td>\n<td>ZIP attachment hash<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>1c101bd1ba134ffbea61f9fac2b7c8fbd13ca113a37944abdc131ef86da92acc<\/code><\/td>\n<td>HTML file hash<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>6618bb692fb3f5d7959f8db1fedaaac5e8a36fb901397a008aa2b88874448fd<\/code><\/td>\n<td>Second-stage VBS hash<\/td>\n<\/tr>\n<tr>\n<td>SHA-256<\/td>\n<td><code>036c8f32012abdcb9a389ae9c284da89505e830bca74eb1aa9ea3794b067aab<\/code><\/td>\n<td>Final-stage VBS hash<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>COMPROVATIVO-JUNHO_OJLWnObxFOyTZkx_01-06-2026_104.zip<\/code><\/td>\n<td>Malicious ZIP attachment<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>Comprovativo_Junho_15-06-2026-WjGAxGL.vbs<\/code><\/td>\n<td>Observed second-stage VBS file<\/td>\n<\/tr>\n<tr>\n<td>File name<\/td>\n<td><code>Comprovativo_Maio_18-05-2026-pXiaBxQ.vbs<\/code><\/td>\n<td>Observed second-stage VBS file<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td><code>auto-contabilistica.com<\/code><\/td>\n<td>Involved domain<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td><code>autoridade-contabilistica.org<\/code><\/td>\n<td>Involved domain<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td><code>autoridade-financeira.com<\/code><\/td>\n<td>Involved domain<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td><code>fat-contabislitaca.com<\/code><\/td>\n<td>Next-stage downloader domain<\/td>\n<\/tr>\n<tr>\n<td>URL<\/td>\n<td><code>hxxps:\/\/fat-contabislitaca[.]com\/js\/1898.php<\/code><\/td>\n<td>JavaScript downloader URL<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/18.218.184[.]201\/03_metal7342\/trapezio.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/18.222.100[.]142\/17_moldura8210\/regerem.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/18.222.100[.]142\/18_prateleira1967\/revigore.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.135.194[.]95\/09_nsabdo\/receado.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.139.85[.]102\/17_eudhfj\/regerem.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.139.85[.]102\/18_vdsyuh\/revigore.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.139.85[.]102\/20_fjegydk\/destravares.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.141.199[.]105\/13_ytdshe\/reimpresso.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.141.199[.]105\/15_rjhsymc\/unificador.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.141.199[.]105\/16_kdsgyue\/raquete.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.144.37[.]134\/01_sdneow\/fruais.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.144.37[.]134\/02_sjdhie\/reestruturado.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.144.37[.]134\/03_osneops\/trapezio.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.148.240[.]228\/05_dnwodu\/equivaler.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.148.240[.]228\/06_sndiwds\/galgassem.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.150.134[.]118\/05_papel6197\/equivaler.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/3.150.134[.]118\/06_couro8254\/galgassem.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<tr>\n<td>C2 URL<\/td>\n<td><code>hxxp:\/\/52.14.160[.]173\/10_algodao9148\/reunia.php<\/code><\/td>\n<td>Final-stage VBS C2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p class=\"wp-block-paragraph\"><strong>Note:<\/strong>\u00a0<em>IP addresses and domains are intentionally defanged (e.g.,\u00a0<\/em><code><em>[.]<\/em><\/code><em>) to prevent accidental resolution or hyperlinking. Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM<\/em>.<\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 91%,rgb(169,184,195) 100%)\"><strong>ALERT!: 20+ government sites delivered malware to businesses and citizens. <\/strong><a href=\"https:\/\/any.run\/cybersecurity-blog\/phantomenigma-research\/?utm_source=csn&amp;utm_medium=link+placement&amp;utm_campaign=phantomenigma&amp;utm_content=blog&amp;utm_term=210726\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>See full attack research<\/strong><\/a><strong> to check your own exposure.<\/strong><\/p>\n<p>The post <a href=\"https:\/\/cybersecuritynews.com\/hackers-hide-750mb-lampion-rat\/\">Hackers Hide 750MB Lampion RAT Inside Fake Payment Receipt Emails<\/a> appeared first on <a href=\"https:\/\/cybersecuritynews.com\/\">Cyber Security News<\/a>.<\/p>\n<\/div>\n<p> \t<BR><br \/>\n <BR><\/BR><br \/>\n    Tushar Subhra Dutta<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n<a href=\"https:\/\/cybersecuritynews.com\/hackers-hide-750mb-lampion-rat\/\">Go to cyber-security-news<\/a><br \/>\n \t<BR><br \/>\n <BR><\/BR><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hackers Hide 750MB Lampion RAT Inside Fake Payment Receipt Emails Hackers are using fake payment receipt emails to deliver a 750MB Lampion remote access trojan to targets in Portugal. The campaign relies on familiar financial language, convincing business details, and oversized files designed to slow down analysis and evade security checks. The attack begins with [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[129,63,649],"tags":[130],"class_list":["post-14538","post","type-post","status-publish","format-standard","hentry","category-cyber-security","category-cyber-security-news","category-threats","tag-cyber-security-news"],"_links":{"self":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14538"}],"collection":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/comments?post=14538"}],"version-history":[{"count":0,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14538\/revisions"}],"wp:attachment":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/media?parent=14538"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/categories?post=14538"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/tags?post=14538"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}