Един единствен сигнал за сигурност разкри изключително подробен поглед върху това как даден атакуващ изгражда, тества и разпространява зловреден код.
Разкритият WebDAV сървър е съдържал повече от 1 000 файла, включително фишинг примамки, пряк път (shortcut) файлове, дропери, бележки от тестове и инструменти, използвани за проследяване на активността на жертвите.
Операцията е била насочена към потребители на Windows с фалшиви документи, изтегляния на идентификационни записи, страници с грешки и познати бизнес теми.
Жертвите са могли да бъдат пренасочвани към отдалечени WebDAV споделени ресурси, злонамерени преки пътища или ClickFix инструкции, които ги убеждават сами да изпълнят команди — модел на доставка, наблюдаван и в кампании с злоупотреба с Windows File Explorer и WebDAV.
Анализатори от Rapid7 са идентифицирали инфраструктурата, след като сигнал е показал, че потребител изпълнява съдържание, извлечено чрез WebDAV с rundll32.exe.
От Rapid7 заявяват в доклад, че разкритието е показало активна среда за тестване и доставка, а не просто сървър, приютяващ един-единствен зловреден код.
Разкритата директория е съдържала 1 048 артефакта, подредени като работно пространство за разработка. Тя е включвала 453 стартера за доставка на базата на преки пътища, 236 теста за фалшифициране на имена на файлове, 146 теста за изпълнение на URL адреси и доверени инструменти на Windows, 89 криптирани дропера, WebDAV скриптове, ClickFix страници и вътрешна документация на оператора.
Атакуващият изглежда е използвал генеративен изкуствен интелект, за да ускори рутинната работа, включително писането на примамки, документацията за тестове и структурираните README файлове.
Изследователите са открили подробни указания за тестване на множество двоични файлове на Windows, показващи как една техника може да бъде адаптирана, проверявана и усъвършенствана подобно на софтуерен екип, тестващ нов продукт.
Основен фокус е била уязвимостта CVE-2025-33053 — дефект в пряк път в Windows, свързван с злоупотреба с работната директория на WebDAV. Техниката може да накара легитимна програма на Windows да зареди файл със подобно име от отдалечено място, контролирано от атакуващия.
Сървърът е съдържал и фалшиви документи с двойни разширения, Unicode трикове, символи за промяна на посоката на текста (right-to-left override), подвеждащи иконки и скрити прозорци за команди. Кампанията е зависила по-малко от експлоатирането на технически уязвимости на жертвата и повече от това зловредните файлове да изглеждат като ежедневни документи.
Една от наблюдаваните кампании се е представяла за мексиканската национална услуга за справка на самоличността CURP и е изпращала жертвите към измамен сайт. След като посетителят въведе лични данни и избере опция за изтегляне, сайтът е задействал search-ms заявка, която отваря отдалечен WebDAV ресурс вместо легитимен PDF.
Доставеният зловреден код е включвал инфостийлър без файлове и модулен инструмент за отдалечен достъп (RAT). Те са били проектирани да събират идентификационни данни от браузъри, бисквитки, данни от портфейли, сесии от приложения за съобщения, екранни снимки и натиснати клавиши, докато използват инжектиране в процеси и други методи за затрудняване на откриването.
Случаят показва как генеративният ИИ може да направи злонамерените операции по-бързи, без задължително да създава напълно нов зловреден код. По-големият риск е оперативният мащаб: киберпрестъпниците могат да произвеждат по-убедителни примамки, да тестват повече пътища за доставка и бързо да коригират кампаниите, когато даден метод се провали.