Mastodon Mastodon Mastodon Mastodon

Rapid7 получила полный набор инструментов атакующего: ИИ-генерация фишинга, эксплуатация CVE-2025-33053 и кампания против пользователей в Мексике

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи Rapid7 обнаружили незащищённый сервер доставки вредоносного ПО, содержавший 1 048 файлов — от шаблонов фишинговых приманок и тестов подмены имён файлов до дропперов, заметок разработчика и двух полноценных цепочек атак. Одна из кампаний уже была активна и нацелена на пользователей Windows в Мексике: через поддельный сайт проверки национального идентификатора CURP жертвам доставлялся инфостилер по протоколу WebDAV. Находка уникальна тем, что исследователи получили доступ не к отдельной полезной нагрузке, а к полному циклу разработки — с тестовыми заметками, неудачными экспериментами и журналами доставки, что позволяет детально изучить методологию атакующего. Организациям, работающим с мексиканскими пользователями или использующим Windows без июньского патча 2025 года, следует немедленно проверить индикаторы компрометации, опубликованные Rapid7 на GitHub.

Ядро операции: воспроизведение CVE-2025-33053

Центральным элементом обнаруженного набора инструментов стали тесты, направленные на воспроизведение уязвимости CVE-2025-33053 (CVSS 8.8). Эта уязвимость, впервые задокументированная Check Point в контексте группировки Stealth Falcon, позволяет через файл .url запустить легитимный подписанный исполняемый файл Windows, при этом перенаправив его рабочий каталог на контролируемый атакующим ресурс WebDAV.

В оригинальной атаке ярлык запускал iediagcmd.exe — диагностическую утилиту Internet Explorer, которая вызывает вспомогательные программы (например, route.exe) по имени без указания полного пути. Поскольку рабочий каталог указывал на удалённый ресурс, Windows загружал подменённый route.exe с WebDAV-шары вместо легитимного файла из System32. По данным Rapid7, в документации оператора прямо утверждалось, что техника работает без предупреждений SmartScreen и Mark-of-the-Web. Microsoft закрыла уязвимость патчем в июне 2025 года.

Примечательно, что один из восстановленных файлов README содержал точный пример пути summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr из оригинального отчёта Check Point — оператор явно использовал публичное исследование как отправную точку.

Масштабирование: 59 кандидатов на подмену

Поскольку оригинальный вектор через iediagcmd.exe не работает на Windows 11 24H2 (Internet Explorer и его компоненты там отсутствуют), оператор, по данным Rapid7, создал «комплексный тестовый набор» из 59 файлов .url, нацеленных на другие подписанные исполняемые файлы Windows. Среди кандидатов — инструменты .NET (InstallUtil, RegAsm), записи из каталога LOLBAS и потенциальные кандидаты для обхода UAC. Каждый тест сопровождался описанием теории, почему подмена должна сработать, и приоритетом проверки.

Важная оговорка: Rapid7 подчёркивает, что это именно кандидаты для тестирования, а не подтверждённые рабочие техники подмены. Помимо основного набора, каталог содержал меньшие тестовые наборы для двух других уязвимостей — CVE-2026-21513 (обход MSHTML) и CVE-2025-24054 (утечка NTLM), однако основное внимание было сосредоточено на WebDAV-подмене.

Роль генеративного ИИ в операции

По оценке Rapid7, обнаруженные артефакты указывают на активное использование оператором генеративного ИИ для создания, тестирования и документирования фишинговых цепочек доставки. Файлы README, руководства по генерации приманок, матричные описания тестов и файл _MAPPING.csv, связывающий каждый тестовый файл с целевым бинарником, демонстрировали характерные для вывода LLM признаки: шаблонное форматирование, избыточную подробность и обилие эмодзи. Аналогичные признаки исследователи обнаружили в JavaScript-коде фишингового сайта.

Rapid7 связала рабочий процесс оператора с открытым инструментом Coderrr — универсальным агентом для кодирования на базе ИИ, вдохновлённым Claude Code и GitHub Copilot CLI. Это обычный инструмент разработчика, не предназначенный для атак. Вывод Rapid7 лаконичен: «атакующий использовал LLM, чтобы работать как современная продуктовая команда».

Следует учитывать, что атрибуция использования ИИ основана на анализе стилистики артефактов и не подтверждена независимыми источниками.

Активная кампания против пользователей в Мексике

Сигнал MDR Rapid7 привёл к домену gobf[.]mx — тайпсквоту государственного сервиса проверки национального идентификатора CURP. Поддельная страница содержала кнопку загрузки, которая инициировала запрос search-ms:, открывавший WebDAV-ресурс атакующего в проводнике Windows с фильтрацией по файлам .scr.

Основная приманка выглядела как PDF-отчёт CURP, но фактически представляла собой исполняемый файл .scr с именем, подменённым через символ Unicode Right-to-Left Override (U+202E). Файл являлся установщиком Inno Setup, который распаковывал загрузчик и запускал .NET-инфостилер целиком в памяти, внедряя его в подписанный процесс Qihoo 360 (техника process hollowing). По данным Rapid7, стилер собирал криптовалютные кошельки, учётные данные браузеров, сессионные куки и сессии Telegram.

Второй каталог кампании, DlrtyGames, использовал другой подход: подписанный бинарник Ubisoft загружал троянизированную DLL (sideloading), которая устанавливала модульный .NET RAT.

Масштаб доставки

За период с 20 по 26 июня 2026 года панель доставки (Simba Service) зафиксировала 77 098 запросов от 3 892 уникальных IP-адресов из 101 страны. Мексика обеспечила 82,5% трафика и 96,9% событий запуска. Одна приманка CURP сгенерировала 2 384 из 2 441 события запуска (97,7%).

Критически важно понимать: «событие запуска» в терминологии Rapid7 — это запрос клиента или открытие исполняемого файла с ресурса, зафиксированное панелью, а не подтверждённое заражение конечной точки. Трафик из США и Германии, по оценке исследователей, больше соответствовал сканированию, чем реальным жертвам. Активность концентрировалась в рабочие часы мексиканского часового пояса, что указывает на реальных пользователей.

Панель управления Simba Service находилась на том же сервере с портом и учётными данными по умолчанию.

Рекомендации для защитников

Июньский патч 2025 года закрыл оригинальный вектор через iediagcmd.exe, но набор из 59 файлов показывает, что оператор целенаправленно ищет другие подписанные бинарники с аналогичным поведением. Приоритетные действия:

  • Заблокировать индикаторы компрометации — адреса C2 и хеши файлов из репозитория Rapid7, включая домен gobf[.]mx.
  • Убедиться в установке патча для CVE-2025-33053 на всех системах Windows.
  • Мониторить поведенческие индикаторы: запуск службы WebClient и обращения davclnt.dll к удалённым хостам; подписанные бинарники, порождающие дочерние процессы с путём образа на WebDAV- или UNC-ресурсе; имена файлов с символом RTLO (U+202E), двойными расширениями или заполнением перед .exe/.scr.
  • Ограничить протокол WebDAV на уровне сети и конечных точек, если он не требуется для бизнес-процессов.
  • Блокировать обработку URI-схемы search-ms: через групповые политики, если она не используется.

Всплеск доставки был кратковременным — активность снизилась после 24 июня. Однако главный вывод этого инцидента не в конкретной кампании, а в продемонстрированном методе: оператор встроил обычные инструменты ИИ-кодирования в воспроизводимый конвейер создания и тестирования фишинговых цепочек доставки. Набор из 59 кандидатов на подмену подписанных бинарников — это готовый план адаптации к следующей версии Windows или следующему патчу. Организациям стоит сосредоточиться не только на блокировке опубликованных IOC, но и на детектировании самого паттерна: запуск подписанного бинарника с рабочим каталогом на удалённом ресурсе — это сигнал, который должен генерировать алерт независимо от конкретного исполняемого файла.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.