Exposed Server onthult AI-ondersteunde phishing-toolkit achter de WebDAV-malwarecampagne

Een malware-operator liet zijn bezorgserver wijd openstaan ​​en Rapid7 haalde de hele toolkit eruit: 1.048 bestanden, waaronder loksjablonen, spoofing-tests voor bestandsnamen, uitvoeringsexperimenten, droppers, bouwernotities en twee campagneketens. Eén daarvan was al actief tegen Windows-gebruikers in Mexico en leverde een infostealer via een nep-ID-zoeksite van de overheid via WebDAV.

Wat het meer maakt dan een dump van de lading: het werd halverwege de bouw opgemerkt. Testaantekeningen, mislukte experimenten, documentatie en live-opleveringslogboeken bevonden zich op één plek, het soort complete ontwikkelingstraject dat verdedigers zelden zien.

Rapid7 leest de artefacten, tot aan een hardgecodeerd pad dat naar een open-source AI-coderingstool wijst, als een operator die generatieve AI gebruikt om phishing-leveringen snel te produceren, testen en documenteren.

De meest ontwikkelde testset was gericht op CVE-2025-33053 (CVSS 8.8, nu in de KEV-catalogus van CISA), de WebDAV-werkdirectory-kaping Check Point die vorig jaar werd gedocumenteerd in zijn Stealth Falcon-rapportage.

De operator leek het te reproduceren. De techniek maakt misbruik van a .url snelkoppeling om een ​​legitiem ondertekend Windows-binair bestand te starten terwijl de werkmap ervan naar een door de aanvaller bestuurde WebDAV-share wijst. Bij de oorspronkelijke aanval werd de snelkoppeling gelanceerd iediagcmd.exeeen diagnostisch hulpprogramma voor Internet Explorer dat helpers start zoals route.exe op kale bestandsnaam; terwijl de werkmap naar de externe share wijst, laadt Windows die van de aanvaller route.exe van WebDAV in plaats van de echte in System32.

De eigen README van de operator beweert dat dit werkt zonder SmartScreen- of Mark-of-the-Web-waarschuwing: “ZONDER enige beveiligingswaarschuwingen. Geen waarschuwingen!” Microsoft heeft de fout in juni 2025 gepatcht.

De aantekeningen weerspiegelen de beschrijving van Check Point zo nauwkeurig dat men de README kon terugvinden en de exacte gegevens kon behouden summerartcamp(.)net@ssl@443DavWWWRootOSYxaOjr voorbeeldpad uit het oorspronkelijke rapport. Vervolgens schaalde de operator de tests op.

Eén “uitgebreide testkit” breidde de enkele techniek uit naar 59 .url bestanden gericht op andere ondertekende binaire bestanden: .NET-tools zoals InstallUtil En RegAsmLOLBAS-inzendingen, zelfs UAC-bypass-kandidaten, elk met een geschreven theorie over waarom de kaping zou moeten werken en een gelaagde testvolgorde.

De aantekeningen behandelen deze als kandidaten om één voor één te onderzoeken, niet bevestigde kapingen, en de operator heeft de set om een ​​concrete reden gebouwd: de oorspronkelijke truc breekt op Windows 11 24H2, waar Internet Explorer, enzovoort iediagcmd.exeis verdwenen. De directory bevatte ook kleinere testsets voor twee andere fouten in de bestandsafhandeling, de MSHTML-bypass CVE-2026-21513 en het NTLM-lek CVE-2025-24054maar de WebDAV-kaping was de belangrijkste gebeurtenis.

Het verhaal zit in het papierwerk. Rapid7 zegt dat de README’s, gidsen voor het genereren van kunstaas, testbeschrijvingen in matrixstijl en a _MAPPING.csv Het koppelen van elk testbestand aan het binaire doelbestand draagt ​​de sjabloonopmaak, breedsprakigheid en emoji-zware structuur die het associeert met LLM-uitvoer.

Het leest het met emoji’s beladen JavaScript van de phishing-site op dezelfde manier. De Russische opmerkingen en mapnamen, één genoemd testik (een verkleinwoord van “test”), plaats de operator in een Russischtalige context, maar identificeer hem niet. Rapid7 schrijft de bewerking toe aan een door LLM ondersteunde workflow, waarschijnlijk gebouwd met hulp van Coderrr, die wordt weergegeven als ‘CodeRRR’.

The Hacker News bevestigde dat de repository vanaf 20 juli 2026 openbaar is: een open-source AI-codeeragent voor algemene doeleinden, geïnspireerd door Claude Code, GitHub Copilot CLI en Cursor, en geen aanvaller-specifieke tooling. De samenvatting van Rapid7 is bot: “de aanvaller gebruikte LLM’s om meer als een modern softwareproductteam te functioneren.”

De operator verliet zelfs het leveringspaneel, een beheerderstool genaamd Simba Service, die op dezelfde server stond, met ongewijzigde standaardpoort en inloggegevens.

Een actieve campagne gericht op Mexicaanse gebruikers

De MDR-waarschuwing was terug te voeren op gobf(.)mxeen typosquat van de CURP-opzoeking van nationale ID’s van de overheid, die slachtoffers een neppagina voor het ophalen van records voorschotelde waarvan de downloadknop een search-ms: vraag. Dat opende de WebDAV-share van de operator waarop een Windows Explorer-zoekopdracht werd gefilterd .scr bestanden.

Het meest geleverde kunstaas zag eruit als een CURP PDF-rapport, maar was een .scr uitvoerbaar, waarbij de bestandsnaam wordt omgedraaid met een rechts-naar-links-overschrijving om te lezen als een PDF. Het was een Inno Setup-installatieprogramma dat een lader uitpakte en een .NET-infostealer volledig in het geheugen draaide, uitgehold in een ondertekend Qihoo 360-proces.

De dief bemachtigde cryptocurrency-portefeuilles, browsergegevens, sessiecookies en Telegram-sessies. Een tweede campagnegids, DlrtyGamesnam een ​​andere route, door een getrojaniseerde DLL te sideloaden via een ondertekend binair bestand van Ubisoft om een ​​modulaire .NET RAT te droppen.

Gedurende ongeveer 5,5 dagen (20 tot 26 juni 2026 UTC) registreerde het leveringspanel 77.098 verzoeken van 3.892 unieke IP-adressen in 101 landen, waarbij Mexico alleen al 82,5% van het verkeer en 96,9% van de lanceringsactiviteit voor zijn rekening nam. Eén enkel CURP-aas was verantwoordelijk voor 2.384 van de 2.441 lanceringsevenementen, ongeveer 97,7%.

Dat cijfer meet het leveringsbereik, niet de infecties: Rapid7 telt een ‘lanceringsgebeurtenis’ wanneer het panel een clientverzoek ziet of een uitvoerbaar bestand opent vanaf de share, niet een bevestigde run op een eindpunt, en het verkeer uit de VS en Duitsland leek meer op scannen dan op slachtoffers. De activiteit concentreerde zich ook in de Mexicaanse werkuren, consistent met echte gebruikers in plaats van geautomatiseerde scanners.

Voor verdedigers sloot de patch van juni 2025 het origineel af iediagcmd.exe path, maar de kit met 59 bestanden laat zien dat de operator op zoek gaat naar andere ondertekende binaire bestanden die zich op dezelfde manier gedragen. Rapid7 heeft indicatoren voor beide campagnes gepubliceerd, inclusief C2-adressen en bestandshashes, op zijn GitHub; blokkeer die eerst.

Kijk voor wat de IOC’s missen naar het gedrag dat de waarschuwing als eerste opmerkte: de WebClient-service start en davclnt.dll het bereiken van een externe host, een ondertekend binair bestand dat een kind voortbrengt waarvan het afbeeldingspad zich op een WebDAV- of UNC-share bevindt, en bestandsnamen die RTLO gebruiken (U+202E), dubbele extensies of opvulling ervoor .exe of .scr.

The Hacker News heeft contact opgenomen met Rapid7 voor opheldering over de definitieve identificatie van de payload en de huidige status van de blootgestelde infrastructuur, en zal dit verhaal bijwerken met elk antwoord.

De leveringsuitbarsting was van korte duur en koelde af na 24 juni. Wat blijft bestaan ​​is de methode: een operator bedrade standaard AI-coderingstools, die nooit voor de taak zijn gebouwd, in een herhaalbare pijplijn voor het produceren en testen van phishing-levering, klaar om naar het volgende doelwit te wijzen.

Thijs Van der Does