Дослідники Rapid7 виявили незахищений сервер доставки шкідливого ПЗ, який містив 1 048 файлів — від шаблонів фішингових приманок і тестів підміни імен файлів до дроперів, нотаток розробника й двох повноцінних ланцюжків атак. Одна з кампаній уже була активна і націлена на користувачів Windows у Мексиці: через фальшивий сайт перевірки національного ідентифікатора CURP жертвам доставлявся інфостілер протоколом WebDAV. Знахідка унікальна тим, що дослідники отримали доступ не до окремого корисного навантаження, а до повного циклу розробки — з тестовими нотатками, невдалими експериментами та журналами доставки, що дає змогу детально вивчити методологію зловмисника. Організаціям, які працюють з мексиканськими користувачами або використовують Windows без червневого патча 2025 року, слід негайно перевірити індикатори компрометації, опубліковані Rapid7 на GitHub.
Ядро операції: відтворення CVE-2025-33053
Центральним елементом виявленого набору інструментів стали тести, спрямовані на відтворення вразливості CVE-2025-33053 (CVSS 8.8). Цю вразливість, уперше задокументовану Check Point у контексті угруповання Stealth Falcon, можна використати, щоб через файл .url запустити легітимний підписаний виконуваний файл Windows, одночасно перенаправивши його робочий каталог на контрольований зловмисником ресурс WebDAV.
В оригінальній атаці ярлик запускав iediagcmd.exe — діагностичну утиліту Internet Explorer, яка викликає допоміжні програми (наприклад, route.exe) за ім’ям без указання повного шляху. Оскільки робочий каталог указував на віддалений ресурс, Windows завантажував підмінений route.exe з WebDAV-ресурсу замість легітимного файлу з System32. За даними Rapid7, у документації оператора прямо стверджувалося, що техніка працює без попереджень SmartScreen і Mark-of-the-Web. Microsoft закрила вразливість патчем у червні 2025 року.
Показово, що один із відновлених файлів README містив точний приклад шляху summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr з оригінального звіту Check Point — оператор явно використав публічне дослідження як відправну точку.
Масштабування: 59 кандидатів на підміну
Оскільки оригінальний вектор через iediagcmd.exe не працює в Windows 11 24H2 (Internet Explorer та його компоненти там відсутні), оператор, за даними Rapid7, створив «комплексний тестовий набір» із 59 файлів .url, націлених на інші підписані виконувані файли Windows. Серед кандидатів — інструменти .NET (InstallUtil, RegAsm), записи з каталогу LOLBAS і потенційні кандидати для обходу UAC. Кожен тест супроводжувався описом теорії, чому підміна має спрацювати, та пріоритетом перевірки.
Важливе застереження: Rapid7 підкреслює, що це саме кандидати для тестування, а не підтверджені робочі техніки підміни. Окрім основного набору, каталог містив менші тестові набори для двох інших вразливостей — CVE-2026-21513 (обхід MSHTML) і CVE-2025-24054 (витік NTLM), однак основну увагу було зосереджено на WebDAV-підміні.
Роль генеративного ШІ в операції
За оцінкою Rapid7, виявлені артефакти вказують на активне використання оператором генеративного ШІ для створення, тестування та документування фішингових ланцюжків доставки. Файли README, інструкції з генерації приманок, матричні описи тестів і файл _MAPPING.csv, який пов’язує кожен тестовий файл із цільовим бінарником, демонстрували ознаки, характерні для виводу LLM: шаблонне форматування, надмірну деталізацію та велику кількість емодзі. Аналогічні ознаки дослідники виявили в JavaScript-коді фішингового сайту.
Rapid7 пов’язала робочий процес оператора з відкритим інструментом Coderrr — універсальним агентом для кодування на базі ШІ, натхненним Claude Code і GitHub Copilot CLI. Це звичайний інструмент розробника, не призначений для атак. Висновок Rapid7 лаконічний: «зловмисник використовував LLM, щоб працювати як сучасна продуктова команда».
Варто враховувати, що атрибуція використання ШІ ґрунтується на аналізі стилістики артефактів і не підтверджена незалежними джерелами.
Активна кампанія проти користувачів у Мексиці
Сигнал від MDR Rapid7 привів до домену gobf[.]mx — тайпсквоту державного сервісу перевірки національного ідентифікатора CURP. Фальшива сторінка містила кнопку завантаження, яка ініціювала запит search-ms:, що відкривав WebDAV-ресурс зловмисника у Провіднику Windows із фільтрацією за файлами .scr.
Основна приманка виглядала як PDF-звіт CURP, але фактично була виконуваним файлом .scr з ім’ям, підміненим через символ Unicode Right-to-Left Override (U+202E). Файл був інсталятором Inno Setup, який розпаковував завантажувач і запускав .NET-інфостілер повністю в пам’яті, упроваджуючи його в підписаний процес Qihoo 360 (техніка process hollowing). За даними Rapid7, стілер збирав криптовалютні гаманці, облікові дані браузерів, сесійні cookie та сесії Telegram.
Другий каталог кампанії, DlrtyGames, використовував інший підхід: підписаний бінарний файл Ubisoft завантажував троянізовану DLL (sideloading), яка встановлювала модульний .NET RAT.
Масштаб доставки
За період із 20 по 26 червня 2026 року панель доставки (Simba Service) зафіксувала 77 098 запитів від 3 892 унікальних IP-адрес зі 101 країни. Мексика забезпечила 82,5% трафіку і 96,9% подій запуску. Одна приманка CURP згенерувала 2 384 із 2 441 події запуску (97,7%).
Критично важливо розуміти: «подія запуску» в термінології Rapid7 — це запит клієнта або відкриття виконуваного файлу з ресурсу, зафіксоване панеллю, а не підтверджене зараження кінцевої точки. Трафік зі США та Німеччини, за оцінкою дослідників, більше відповідав скануванню, ніж реальним жертвам. Активність концентрувалася в робочі години за мексиканським часовим поясом, що вказує на реальних користувачів.
Панель керування Simba Service розташовувалася на тому ж сервері з портом та обліковими даними за замовчуванням.
Рекомендації для захисників
Червневий патч 2025 року закрив оригінальний вектор через iediagcmd.exe, але набір із 59 файлів показує, що оператор цілеспрямовано шукає інші підписані бінарники з аналогічною поведінкою. Пріоритетні дії:
- Заблокувати індикатори компрометації — адреси C2 та хеші файлів із репозиторію Rapid7, включно з доменом
gobf[.]mx. - Переконатися в установленні патча для CVE-2025-33053 на всіх системах Windows.
- Моніторити поведінкові індикатори: запуск служби WebClient і звернення
davclnt.dllдо віддалених хостів; підписані бінарники, що породжують дочірні процеси зі шляхом образу на WebDAV- або UNC-ресурсі; імена файлів із символом RTLO (U+202E), подвійними розширеннями або заповненням перед.exe/.scr. - Обмежити протокол WebDAV на рівні мережі та кінцевих точок, якщо він не потрібен для бізнес-процесів.
- Блокувати обробку URI-схеми
search-ms:через групові політики, якщо вона не використовується.
Сплеск доставки був короткочасним — активність знизилася після 24 червня. Однак головний висновок цього інциденту не в конкретній кампанії, а в продемонстрованому методі: оператор вбудував звичайні інструменти кодування на базі ШІ у відтворюваний конвеєр створення та тестування фішингових ланцюжків доставки. Набір із 59 кандидатів на підміну підписаних бінарників — це готовий план адаптації до наступної версії Windows або наступного патча. Організаціям варто зосередитися не лише на блокуванні опублікованих IOC, а й на виявленні самого патерна: запуск підписаного бінарника з робочим каталогом на віддаленому ресурсі — це сигнал, який має генерувати алерт незалежно від конкретного виконуваного файлу.