Investigadores de Rapid7 descubrieron un servidor de entrega de malware sin protección que contenía 1 048 archivos, desde plantillas de cebos de phishing y pruebas de suplantación de nombres de archivo hasta droppers, notas de desarrollador y dos cadenas de ataque completas. Una de las campañas ya estaba activa y dirigida a usuarios de Windows en México: a través de un sitio falso de verificación del identificador nacional CURP, se entregaba un infostealer mediante el protocolo WebDAV. El hallazgo es único porque los investigadores obtuvieron acceso no a una carga útil aislada, sino a todo el ciclo de desarrollo, con notas de prueba, experimentos fallidos y registros de entrega, lo que permite estudiar en detalle la metodología del atacante. Las organizaciones que trabajen con usuarios en México o que utilicen Windows sin el parche de junio de 2025 deben comprobar de inmediato los indicadores de compromiso publicados por Rapid7 en GitHub.
Núcleo de la operación: reproducción de CVE-2025-33053
El elemento central del conjunto de herramientas descubierto fueron las pruebas dirigidas a reproducir la vulnerabilidad CVE-2025-33053 (CVSS 8.8). Esta vulnerabilidad, documentada por primera vez por Check Point en el contexto del grupo Stealth Falcon, permite, mediante un archivo .url, ejecutar un binario legítimo firmado de Windows redirigiendo su directorio de trabajo a un recurso WebDAV controlado por el atacante.
En el ataque original, el acceso directo lanzaba iediagcmd.exe, una utilidad de diagnóstico de Internet Explorer que invoca programas auxiliares (por ejemplo, route.exe) por nombre, sin especificar la ruta completa. Como el directorio de trabajo apuntaba a un recurso remoto, Windows cargaba un route.exe sustituido desde el recurso compartido WebDAV en lugar del archivo legítimo de System32. Según Rapid7, en la documentación del operador se afirmaba explícitamente que la técnica funcionaba sin advertencias de SmartScreen ni Mark-of-the-Web. Microsoft cerró la vulnerabilidad con un parche en junio de 2025.
Es destacable que uno de los archivos README recuperados contenía un ejemplo exacto de la ruta summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr del informe original de Check Point: el operador utilizó claramente la investigación pública como punto de partida.
Escalado: 59 candidatos para sustitución
Dado que el vector original mediante iediagcmd.exe no funciona en Windows 11 24H2 (Internet Explorer y sus componentes ya no están presentes), el operador, según Rapid7, creó un «conjunto de pruebas exhaustivo» de 59 archivos .url dirigidos a otros binarios firmados de Windows. Entre los candidatos figuran herramientas .NET (InstallUtil, RegAsm), entradas del catálogo LOLBAS y posibles candidatos para bypass de UAC. Cada prueba iba acompañada de una descripción teórica de por qué la sustitución debía funcionar y de una prioridad de verificación.
Importante matiz: Rapid7 subraya que se trata de candidatos para pruebas y no de técnicas de sustitución confirmadas y funcionales. Además del conjunto principal, el directorio contenía conjuntos de prueba más pequeños para otras dos vulnerabilidades: CVE-2026-21513 (bypass de MSHTML) y CVE-2025-24054 (filtración de NTLM), aunque la atención principal se centraba en la sustitución vía WebDAV.
Papel de la IA generativa en la operación
Según la evaluación de Rapid7, los artefactos descubiertos apuntan a un uso activo de IA generativa por parte del operador para crear, probar y documentar las cadenas de entrega de phishing. Los archivos README, las guías para generar cebos, las descripciones matriciales de las pruebas y el archivo _MAPPING.csv, que vincula cada archivo de prueba con el binario objetivo, mostraban rasgos característicos de la salida de un LLM: formato muy estandarizado, nivel de detalle excesivo y abundancia de emojis. Los investigadores detectaron signos similares en el código JavaScript del sitio de phishing.
Rapid7 relacionó el flujo de trabajo del operador con la herramienta abierta Coderrr, un agente universal de programación basado en IA, inspirado en Claude Code y GitHub Copilot CLI. Es una herramienta de desarrollo habitual, no diseñada para ataques. La conclusión de Rapid7 es lacónica: «el atacante utilizó una LLM para trabajar como un equipo moderno de producto».
Debe tenerse en cuenta que la atribución del uso de IA se basa en el análisis de la estilística de los artefactos y no ha sido confirmada por fuentes independientes.
Campaña activa contra usuarios en México
Una alerta del servicio MDR de Rapid7 condujo al dominio gobf[.]mx, una typosquatting del servicio gubernamental de verificación del identificador nacional CURP. La página falsa contenía un botón de descarga que iniciaba una solicitud search-ms:, la cual abría el recurso WebDAV del atacante en el Explorador de Windows filtrado por archivos .scr.
El cebo principal parecía un informe CURP en PDF, pero en realidad era un ejecutable .scr cuyo nombre se había suplantado mediante el carácter Unicode Right-to-Left Override (U+202E). El archivo era un instalador de Inno Setup que descomprimía un loader y ejecutaba un infostealer .NET íntegramente en memoria, inyectándolo en un proceso firmado de Qihoo 360 (técnica de process hollowing). Según Rapid7, el infostealer recopilaba monederos de criptomonedas, credenciales de navegadores, cookies de sesión y sesiones de Telegram.
El segundo directorio de la campaña, DlrtyGames, empleaba otro enfoque: un binario firmado de Ubisoft cargaba una DLL troyanizada (sideloading), que instalaba un RAT modular en .NET.
Escala de la distribución
Durante el periodo del 20 al 26 de junio de 2026, el panel de entrega (Simba Service) registró 77.098 solicitudes procedentes de 3.892 direcciones IP únicas de 101 países. México generó el 82,5 % del tráfico y el 96,9 % de los eventos de ejecución. Un único cebo CURP originó 2.384 de los 2.441 eventos de ejecución (97,7 %).
Es crucial entender que «evento de ejecución» en la terminología de Rapid7 es una solicitud del cliente o la apertura de un ejecutable desde el recurso, registrada por el panel, y no una infección confirmada del endpoint. Según los investigadores, el tráfico procedente de Estados Unidos y Alemania se correspondía más con tareas de escaneo que con víctimas reales. La actividad se concentraba en horario laboral del huso horario de México, lo que apunta a usuarios reales.
El panel de administración de Simba Service se encontraba en el mismo servidor, con el puerto y las credenciales por defecto.
Recomendaciones para los defensores
El parche de junio de 2025 cerró el vector original mediante iediagcmd.exe, pero el conjunto de 59 archivos muestra que el operador busca deliberadamente otros binarios firmados con un comportamiento similar. Acciones prioritarias:
- Bloquear los indicadores de compromiso, es decir, direcciones C2 y hashes de archivos del repositorio de Rapid7, incluido el dominio
gobf[.]mx. - Asegurarse de que el parche para CVE-2025-33053 está instalado en todos los sistemas Windows.
- Monitorizar indicadores de comportamiento: arranque del servicio WebClient y llamadas de
davclnt.dlla hosts remotos; binarios firmados que generan procesos hijo cuya ruta de imagen reside en recursos WebDAV o UNC; nombres de archivo con el símbolo RTLO (U+202E), dobles extensiones o relleno antes de.exe/.scr. - Restringir el protocolo WebDAV a nivel de red y de endpoint si no es necesario para los procesos de negocio.
- Bloquear el manejo del esquema de URI
search-ms:mediante directivas de grupo, si no se utiliza.
El pico de entrega fue breve: la actividad disminuyó después del 24 de junio. Sin embargo, la principal conclusión de este incidente no radica en la campaña concreta, sino en el método demostrado: el operador integró herramientas habituales de programación con IA en una cadena de creación y prueba de cadenas de entrega de phishing reproducible. El conjunto de 59 candidatos para la sustitución de binarios firmados es un plan ya preparado de adaptación a la próxima versión de Windows o al siguiente parche. Las organizaciones deberían centrarse no solo en bloquear los IOC publicados, sino también en detectar el propio patrón: la ejecución de un binario firmado cuyo directorio de trabajo reside en un recurso remoto es una señal que debe generar una alerta, con independencia del ejecutable concreto.