Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

Åpen server avslørte KI-bygget phishing-verktøykasse bak WebDAV-angrep

KI Takeaway KI-generert · kan inneholde feil

Overvåk WebDAV-atferd og signerte binærfiler som starter barn fra eksterne stier, for en operatør har vist hvordan KI-kodeverktøy gjør phishing-produksjon til en løpende pipeline.

Over rundt 5,5 døgn logget leveringspanelet 77 098 forespørsler fra 3 892 unike IP-adresser i 101 land, og Mexico alene sto for 82,5 prosent av trafikken. Tallene kommer fra sikkerhetsselskapet Rapid7, som lastet ned hele verktøykassen etter at operatøren lot leveringsserveren stå vidåpen: 1 048 filer med lokkemaler, droppere, byggenotater og to kampanjekjeder.

Funnet er mer enn en vanlig nyttelast-dump, fordi Rapid7 fanget operasjonen midt i byggefasen. Testnotater, mislykkede eksperimenter, dokumentasjon og live leveringslogger lå samme sted, et komplett utviklingsspor forsvarere sjelden får se. Rapid7 leser artefaktene, helt ned til en hardkodet sti mot et åpent KI-kodeverktøy, som en operatør som bruker generativ KI til å produsere, teste og dokumentere phishing-levering i stor fart.

Angrepet bygger på CVE-2025-33053, en WebDAV-sårbarhet Check Point dokumenterte i fjor i sin rapportering om Stealth Falcon. Teknikken misbruker en .url-snarvei til å starte en legitim, signert Windows-binærfil mens arbeidskatalogen peker mot en WebDAV-share angriperen styrer, slik at Windows laster angriperens route.exe i stedet for den ekte. Microsoft patchet hullet i juni 2025, men operatøren utvidet den ene teknikken til et testsett på 59 .url-filer rettet mot andre signerte binærfiler, fordi det opprinnelige trikset slutter å virke på Windows 11 24H2.

«WITHOUT any security warnings. Zero alerts!» — fra operatørens egen README, sitert av Rapid7

Rapid7 leser dokumentasjonen som maskinskrevet: README-er, lokke-guider og en _MAPPING.csv som knytter hver testfil til målbinæren, med den templatiserte, emoji-tunge strukturen selskapet forbinder med språkmodell-output.

Nøkkeltall
77 098
forespørsler mot leveringspanelet på 5,5 døgn
3 892
unike IP-adresser i 101 land
82,5 %
av trafikken kom fra Mexico alene
1 048
filer i den åpne verktøykassen

Hva bør du gjøre?

  1. Blokker først IOC-ene Rapid7 har publisert på GitHub, altså C2-adressene og filhashene for begge kampanjene.
  2. Sett opp deteksjon på atferd, ikke bare hasher: WebClient-tjenesten som starter og davclnt.dll som kontakter en ekstern vert, og signerte binærfiler som starter barn fra en WebDAV- eller UNC-sti.
  3. Flagg filnavn med RTLO-tegn (U+202E), doble filendelser og .scr-filer som utgir seg for å være PDF.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter