Исследователи Rapid7 обнаружили незащищённый сервер доставки вредоносного ПО, содержавший 1 048 файлов — от шаблонов фишинговых приманок и тестов подмены имён файлов до дропперов, заметок разработчика и двух полноценных цепочек атак. Одна из кампаний уже была активна и нацелена на пользователей Windows в Мексике: через поддельный сайт проверки национального идентификатора CURP жертвам доставлялся инфостилер по протоколу WebDAV. Находка уникальна тем, что исследователи получили доступ не к отдельной полезной нагрузке, а к полному циклу разработки — с тестовыми заметками, неудачными экспериментами и журналами доставки, что позволяет детально изучить методологию атакующего. Организациям, работающим с мексиканскими пользователями или использующим Windows без июньского патча 2025 года, следует немедленно проверить индикаторы компрометации, опубликованные Rapid7 на GitHub.
Ядро операции: воспроизведение CVE-2025-33053
Центральным элементом обнаруженного набора инструментов стали тесты, направленные на воспроизведение уязвимости CVE-2025-33053 (CVSS 8.8). Эта уязвимость, впервые задокументированная Check Point в контексте группировки Stealth Falcon, позволяет через файл .url запустить легитимный подписанный исполняемый файл Windows, при этом перенаправив его рабочий каталог на контролируемый атакующим ресурс WebDAV.
В оригинальной атаке ярлык запускал iediagcmd.exe — диагностическую утилиту Internet Explorer, которая вызывает вспомогательные программы (например, route.exe) по имени без указания полного пути. Поскольку рабочий каталог указывал на удалённый ресурс, Windows загружал подменённый route.exe с WebDAV-шары вместо легитимного файла из System32. По данным Rapid7, в документации оператора прямо утверждалось, что техника работает без предупреждений SmartScreen и Mark-of-the-Web. Microsoft закрыла уязвимость патчем в июне 2025 года.
Примечательно, что один из восстановленных файлов README содержал точный пример пути summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr из оригинального отчёта Check Point — оператор явно использовал публичное исследование как отправную точку.
Масштабирование: 59 кандидатов на подмену
Поскольку оригинальный вектор через iediagcmd.exe не работает на Windows 11 24H2 (Internet Explorer и его компоненты там отсутствуют), оператор, по данным Rapid7, создал «комплексный тестовый набор» из 59 файлов .url, нацеленных на другие подписанные исполняемые файлы Windows. Среди кандидатов — инструменты .NET (InstallUtil, RegAsm), записи из каталога LOLBAS и потенциальные кандидаты для обхода UAC. Каждый тест сопровождался описанием теории, почему подмена должна сработать, и приоритетом проверки.
Важная оговорка: Rapid7 подчёркивает, что это именно кандидаты для тестирования, а не подтверждённые рабочие техники подмены. Помимо основного набора, каталог содержал меньшие тестовые наборы для двух других уязвимостей — CVE-2026-21513 (обход MSHTML) и CVE-2025-24054 (утечка NTLM), однако основное внимание было сосредоточено на WebDAV-подмене.
Роль генеративного ИИ в операции
По оценке Rapid7, обнаруженные артефакты указывают на активное использование оператором генеративного ИИ для создания, тестирования и документирования фишинговых цепочек доставки. Файлы README, руководства по генерации приманок, матричные описания тестов и файл _MAPPING.csv, связывающий каждый тестовый файл с целевым бинарником, демонстрировали характерные для вывода LLM признаки: шаблонное форматирование, избыточную подробность и обилие эмодзи. Аналогичные признаки исследователи обнаружили в JavaScript-коде фишингового сайта.
Rapid7 связала рабочий процесс оператора с открытым инструментом Coderrr — универсальным агентом для кодирования на базе ИИ, вдохновлённым Claude Code и GitHub Copilot CLI. Это обычный инструмент разработчика, не предназначенный для атак. Вывод Rapid7 лаконичен: «атакующий использовал LLM, чтобы работать как современная продуктовая команда».
Следует учитывать, что атрибуция использования ИИ основана на анализе стилистики артефактов и не подтверждена независимыми источниками.
Активная кампания против пользователей в Мексике
Сигнал MDR Rapid7 привёл к домену gobf[.]mx — тайпсквоту государственного сервиса проверки национального идентификатора CURP. Поддельная страница содержала кнопку загрузки, которая инициировала запрос search-ms:, открывавший WebDAV-ресурс атакующего в проводнике Windows с фильтрацией по файлам .scr.
Основная приманка выглядела как PDF-отчёт CURP, но фактически представляла собой исполняемый файл .scr с именем, подменённым через символ Unicode Right-to-Left Override (U+202E). Файл являлся установщиком Inno Setup, который распаковывал загрузчик и запускал .NET-инфостилер целиком в памяти, внедряя его в подписанный процесс Qihoo 360 (техника process hollowing). По данным Rapid7, стилер собирал криптовалютные кошельки, учётные данные браузеров, сессионные куки и сессии Telegram.
Второй каталог кампании, DlrtyGames, использовал другой подход: подписанный бинарник Ubisoft загружал троянизированную DLL (sideloading), которая устанавливала модульный .NET RAT.
Масштаб доставки
За период с 20 по 26 июня 2026 года панель доставки (Simba Service) зафиксировала 77 098 запросов от 3 892 уникальных IP-адресов из 101 страны. Мексика обеспечила 82,5% трафика и 96,9% событий запуска. Одна приманка CURP сгенерировала 2 384 из 2 441 события запуска (97,7%).
Критически важно понимать: «событие запуска» в терминологии Rapid7 — это запрос клиента или открытие исполняемого файла с ресурса, зафиксированное панелью, а не подтверждённое заражение конечной точки. Трафик из США и Германии, по оценке исследователей, больше соответствовал сканированию, чем реальным жертвам. Активность концентрировалась в рабочие часы мексиканского часового пояса, что указывает на реальных пользователей.
Панель управления Simba Service находилась на том же сервере с портом и учётными данными по умолчанию.
Рекомендации для защитников
Июньский патч 2025 года закрыл оригинальный вектор через iediagcmd.exe, но набор из 59 файлов показывает, что оператор целенаправленно ищет другие подписанные бинарники с аналогичным поведением. Приоритетные действия:
- Заблокировать индикаторы компрометации — адреса C2 и хеши файлов из репозитория Rapid7, включая домен
gobf[.]mx. - Убедиться в установке патча для CVE-2025-33053 на всех системах Windows.
- Мониторить поведенческие индикаторы: запуск службы WebClient и обращения
davclnt.dllк удалённым хостам; подписанные бинарники, порождающие дочерние процессы с путём образа на WebDAV- или UNC-ресурсе; имена файлов с символом RTLO (U+202E), двойными расширениями или заполнением перед.exe/.scr. - Ограничить протокол WebDAV на уровне сети и конечных точек, если он не требуется для бизнес-процессов.
- Блокировать обработку URI-схемы
search-ms:через групповые политики, если она не используется.
Всплеск доставки был кратковременным — активность снизилась после 24 июня. Однако главный вывод этого инцидента не в конкретной кампании, а в продемонстрированном методе: оператор встроил обычные инструменты ИИ-кодирования в воспроизводимый конвейер создания и тестирования фишинговых цепочек доставки. Набор из 59 кандидатов на подмену подписанных бинарников — это готовый план адаптации к следующей версии Windows или следующему патчу. Организациям стоит сосредоточиться не только на блокировке опубликованных IOC, но и на детектировании самого паттерна: запуск подписанного бинарника с рабочим каталогом на удалённом ресурсе — это сигнал, который должен генерировать алерт независимо от конкретного исполняемого файла.