Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Изложен сервер откри AI-потпомогната phishing алатка зад WebDAV кампања за ширење малициозен софтвер

Оператор на малициозен софтвер случајно го оставил својот сервер за испорака на малициозни датотеки јавно достапен, овозможувајќи им на истражувачите од Rapid7 да преземат целосен пакет од 1.048 датотеки.

Архивата содржела шаблони за phishing пораки, тестови за прикривање на имиња на датотеки, експерименти за извршување на малициозен код, dropper програми, белешки за развој и две различни синџири на напади.

Една од тие кампањи веќе активно била насочена кон корисници на Windows во Мексико, каде што преку лажна веб-страница за проверка на државни лични документи се испорачувал infostealer користејќи WebDAV.

Поглед во развојот на нападот

Она што го прави овој случај особено значаен е тоа што Rapid7 не пронашол само готов малициозен софтвер, туку целата развојна околина на напаѓачот.

На серверот биле зачувани:

  • тестови и експерименти;
  • документација;
  • неуспешни обиди;
  • белешки за развој;
  • дневници (логови) од активни напади.

Според Rapid7, ваков комплетен увид во процесот на развој на една phishing кампања е исклучително редок.

Генеративна AI како помошник

Истражувачите сметаат дека напаѓачот користел генеративна вештачка интелигенција за побрзо креирање, тестирање и документирање на phishing инфраструктурата.

Заклучокот се темели на пронајдени артефакти, меѓу кои и хардкодирана патека што укажува на употреба на open-source AI алатка за програмирање.

Фокус на ранливоста CVE-2025-33053

Најразвиениот дел од тестовите бил насочен кон CVE-2025-33053, ранливост со CVSS оцена 8.8, која веќе е вклучена во каталогот Known Exploited Vulnerabilities (KEV) на CISA.

Оваа ранливост беше документирана од Check Point во рамките на нивната анализа на групата Stealth Falcon.

Напаѓачот очигледно се обидувал да ја репродуцира истата техника.

Како функционира нападот

Техниката ја злоупотребува .url кратенката (Internet Shortcut) за стартување легитимна, дигитално потпишана Windows програма, но со работна папка поставена кон WebDAV сервер под контрола на напаѓачот.

Во оригиналниот напад се стартувала алатката iediagcmd.exe, дијагностичка компонента на Internet Explorer.

Оваа алатка повикува други програми, како route.exe, само по нивното име, без целосна патека.

Кога работната папка е насочена кон злонамерен WebDAV сервер, Windows наместо легитимната route.exe од папката System32, ја вчитува злонамерната верзија што се наоѓа на далечинскиот WebDAV ресурс.

Без безбедносни предупредувања

Во README датотеката на самиот напаѓач се наведува дека техниката функционира:

„WITHOUT any security warnings. Zero alerts!“
(„Без никакви безбедносни предупредувања. Нула аларми!“)

Microsoft ја закрпи оваа ранливост во јуни 2025 година.

Репродуцирање на истражувањето на Check Point

Белешките што ги пронашол Rapid7 речиси целосно се совпаѓаат со анализата на Check Point.

Во една README датотека бил зачуван дури и истиот пример за WebDAV патека:

summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr

кој претходно бил користен во јавниот извештај на Check Point.

По репродуцирањето на техниката, напаѓачот започнал значително да ги проширува тестирањата.

59 различни сценарија

Во една папка означена како „comprehensive test kit“ се наоѓале 59 различни .url датотеки, секоја насочена кон различна легитимна Windows програма.

Меѓу нив биле:

  • .NET алатките InstallUtil и RegAsm;
  • повеќе LOLBAS (Living Off the Land Binaries and Scripts) алатки;
  • програми што потенцијално можат да се злоупотребат за UAC bypass.

За секој случај операторот оставил писмени белешки со објаснување зошто очекува нападот да функционира, како и план за тестирање по приоритет.

Rapid7 нагласува дека овие белешки претставуваат хипотези за тестирање, а не потврдени успешни техники.

Подготовка за Windows 11

Главната причина за овие експерименти е тоа што оригиналната техника повеќе не функционира на Windows 11 24H2, бидејќи Internet Explorer, а со него и iediagcmd.exe, повеќе не постојат во системот.

Затоа операторот активно барал нови легитимни Windows програми што би можеле да се злоупотребат на сличен начин.

Испитувани и други ранливости

Покрај WebDAV техниката, серверот содржел и помали тест-пакети за уште две познати ранливости:

  • CVE-2026-21513, која овозможува заобиколување на MSHTML безбедносните механизми;
  • CVE-2025-24054, ранливост што може да доведе до откривање (leak) на NTLM акредитиви.

Сепак, според Rapid7, најголемиот дел од развојните активности бил насочен кон WebDAV техниката, која очигледно претставувала главната насока на оваа phishing кампања.

Документацијата открива употреба на генеративна AI

Според Rapid7, најсилниот показател дека напаѓачот користел голем јазичен модел (LLM) не е самиот малициозен код, туку документацијата што била пронајдена на серверот.

Истражувачите наведуваат дека README датотеките, упатствата за креирање phishing мамки, деталните извештаи од тестирањата во табеларен („matrix“) формат и датотеката _MAPPING.csv, која ги поврзува тест-датотеките со целните Windows програми, имаат карактеристики типични за текст генериран со LLM.

Меѓу тие карактеристики се:

  • шаблонска структура;
  • необично детални објаснувања;
  • препознатлив стил на форматирање;
  • честа употреба на емотикони.

Rapid7 смета дека и JavaScript кодот на phishing веб-страницата, кој содржи голем број емотикони, е уште еден показател за користење генеративна AI при развојот.

Руски траги, но без сигурна атрибуција

Во пронајдените датотеки имало коментари на руски јазик, како и имиња на папки, меѓу кои и testik – деминутив од рускиот збор „тест“.

Овие елементи упатуваат дека операторот најверојатно работи во рускојазична средина, но според Rapid7 тие не се доволни за сигурно утврдување на идентитетот или припадноста на напаѓачот.

Веројатно користена AI алатка Coderrr

Rapid7 проценува дека целата операција е развиена со помош на LLM-поддржан работен процес, при што најверојатно била користена Coderrr (во извештајот означена како CodeRRR).

The Hacker News потврди дека, заклучно со 20 јули 2026 година, оваа алатка е јавно достапен open-source AI агент за програмирање, инспириран од Claude Code, GitHub Copilot CLI и Cursor, а не претставува специјализирана алатка создадена за сајбер-напади.

Напаѓачите работат како софтверски тимови

Rapid7 ја сумира својата проценка со следниот заклучок:

„Напаѓачот користел LLM модели за да функционира повеќе како модерен тим за развој на софтверски производи.“

Со други зборови, генеративната вештачка интелигенција не била искористена за создавање нови техники за напад, туку за значително забрзување на процесите на развој, тестирање, документирање и организирање на phishing инфраструктурата.

Напаѓачот ја оставил отворена и административната конзола

Истражувачите откриле дека операторот на кампањата на истиот сервер ја оставил достапна и административната алатка Simba Service, која служела за управување со испораката на малициозниот софтвер.

Дополнително, конзолата сè уште работела на стандардната (default) порта, а почетните кориснички податоци (default credentials) не биле променети.

Активна кампања насочена кон корисници во Мексико

Алармот на тимот за Managed Detection and Response (MDR) довел до доменот gobf[.]mx, кој претставува typosquatting копија на официјалната мексиканска веб-страница за проверка на CURP – националниот идентификациски број.

Лажната страница прикажувала форма за пребарување на записи, а копчето за преземање активирало search-ms: барање.

Со тоа, Windows Explorer отворал пребарување кон WebDAV серверот на напаѓачот, ограничено само на датотеки со наставка .scr.

Лажен PDF што всушност е извршна датотека

Најчесто користената мамка изгледала како PDF извештај за CURP, но всушност била .scr извршна датотека.

За да изгледа како PDF, напаѓачот употребил Right-to-Left Override (RTLO) техника, со која редоследот на знаците во името на датотеката се прикажува обратно.

Датотеката била инсталациски пакет креиран со Inno Setup, кој распакувал loader и стартувал .NET infostealer директно во меморијата, користејќи process hollowing врз легитимен потпишан процес на Qihoo 360.

Кражба на чувствителни податоци

Малициозниот софтвер бил способен да украде:

  • криптовалутни паричници;
  • кориснички имиња и лозинки зачувани во интернет-прелистувачи;
  • сесиски колачиња (cookies);
  • Telegram сесии.

Втора кампања со PureRAT

Во друга папка, именувана DlrtyGames, истражувачите пронашле различен синџир на напад.

Во ова сценарио се користела DLL sideloading техника преку легитимно потпишана програма на Ubisoft, со што се вчитувала компромитирана DLL датотека која инсталирала модуларен .NET Remote Access Trojan (RAT).

Rapid7 потврди за The Hacker News дека и двата синџири на напад на крајот испорачуваат ист финален малициозен софтвер – познатиот PureRAT.

Повеќе од 77.000 барања за помалку од шест дена

Во период од околу 5,5 дена, од 20 до 26 јуни 2026 година (UTC), административниот панел регистрирал:

  • 77.098 HTTP барања;
  • 3.892 уникатни IP адреси;
  • активности од 101 држава.

Најголемиот дел од активноста потекнувал од Мексико, кој учествувал со:

  • 82,5% од целиот сообраќај;
  • 96,9% од сите обиди за стартување на малициозните датотеки.

Само една CURP phishing мамка била одговорна за 2.384 од вкупно 2.441 регистрирани настани за стартување, односно околу 97,7%.

Тоа не значи дека сите системи биле заразени

Rapid7 нагласува дека овие бројки не претставуваат број на успешни инфекции.

Компанијата регистрира „launch event“ секојпат кога серверот ќе забележи барање од клиент или кога ќе се отвори извршна датотека од WebDAV споделената папка.

Тоа не потврдува дека малициозниот код навистина бил извршен на компјутерот на жртвата.

Дополнително, дел од активноста што доаѓала од САД и Германија најверојатно претставувала автоматизирано скенирање, а не вистински жртви.

Rapid7 наведува дека нема увид во конечниот број успешно компромитирани системи.

Сепак, најголемиот дел од активноста се случувала во текот на работното време во Мексико, што укажува дека станува збор за реални корисници, а не само за автоматски скенери.

Препораки за одбрана

Иако Microsoft ја закрпи оригиналната WebDAV ранливост во јуни 2025 година, пронајдениот пакет со 59 тест-датотеки покажува дека операторот активно бара други легитимни Windows програми што можат да се злоупотребат на сличен начин.

Rapid7 веќе објави индикатори за компромитација (IOC) за двете кампањи, вклучувајќи:

  • адреси на командно-контролни (C2) сервери;
  • SHA хешови на датотеки.

Организациите најпрво треба да ги блокираат овие индикатори.

Покрај тоа, препорачливо е да се следат и следните сомнителни активности:

  • стартување на услугата WebClient;
  • комуникација на davclnt.dll со оддалечени сервери;
  • легитимна потпишана Windows програма што стартува процес чија патека се наоѓа на WebDAV или UNC мрежна локација;
  • датотеки што користат RTLO (Unicode U+202E) техника;
  • двојни наставки;
  • долги имиња со дополнителни знаци пред наставките .exe или .scr.

Методот останува закана

Иако интензивната кампања значително се намалила по 24 јуни, Rapid7 предупредува дека најважна не е самата кампања, туку методологијата.

Истражувачите заклучуваат дека операторот успешно интегрирал комерцијално достапни AI алатки за програмирање, кои никогаш не биле наменети за сајбер-напади, во повторливо производство и тестирање на phishing инфраструктура, која може лесно да се приспособи и насочи кон нови цели.

Rapid7 соопшти дека е во процес на известување на CERT-MX, националниот тим за одговор на компјутерски инциденти во Мексико.

Извори:

  • The Hacker News – Exposed Server Reveals AI-Assisted Phishing Toolkit Behind WebDAV Malware Campaign The Hacker News