Revelan Toolkit de Phishing Asistido por IA en Campaña de Malware WebDAV

Publicado el

Un servidor expuesto y su impacto

Recientemente, un servidor de malware fue descubierto sin protección, dejando al descubierto un toolkit de phishing asistido por inteligencia artificial. La firma de ciberseguridad Rapid7 accedió a un total de 1,048 archivos que incluían plantillas de engaño, pruebas de suplantación de nombre de archivo, experimentos de ejecución, y notas de construcción. Entre las campañas activas, una se dirigía a usuarios de Windows en México, distribuyendo un infostealer a través de un sitio falso de consulta de identificación gubernamental mediante WebDAV.

Técnicas utilizadas en el ataque

Lo que diferencia a esta operación de un simple volcado de cargas útiles es que se capturó el proceso de desarrollo en tiempo real. En el servidor se encontraron notas de prueba, experimentos fallidos y documentación, ofreciendo un rastro de desarrollo que suele ser poco común en este tipo de operaciones. Rapid7 identificó que los atacantes utilizaban una herramienta de codificación de IA de código abierto para generar, probar y documentar rápidamente sus métodos de entrega de phishing.

La técnica más desarrollada se centró en CVE-2025-33053 (CVSS 8.8), una vulnerabilidad que permite el secuestro del directorio de trabajo de WebDAV, documentada previamente por Check Point. Este método permite que un acceso directo .url ejecute un binario legítimo de Windows mientras apunta su directorio de trabajo a un recurso compartido de WebDAV controlado por el atacante. La README del operador afirmaba que esta técnica se ejecuta sin advertencias de SmartScreen ni alertas de seguridad.

Escalado y pruebas

Los registros de pruebas revelan un kit de prueba integral que amplió esta técnica en 59 archivos .url, dirigidos a otros binarios firmados. Cada archivo incluía una teoría escrita sobre por qué el secuestro debería funcionar, con un orden de pruebas jerarquizado. Este enfoque fue necesario, ya que el truco original fallaba en Windows 11 24H2, donde Internet Explorer ya no está disponible.

En el mismo directorio se hallaron conjuntos de pruebas más pequeños para otras vulnerabilidades, pero el secuestro de WebDAV fue el principal enfoque. Rapid7 observó que las notas y guías de generación de engaños seguían un formato templado y detallado, típicos de los resultados de modelos de lenguaje de IA (LLM).

Contexto del atacante y actividad maliciosa

La investigación situó al operador en un contexto de habla rusa, aunque no se identificó su identidad. Rapid7 atribuyó la operación a un flujo de trabajo asistido por LLMs, probablemente utilizando una herramienta de codificación de propósito general. Además, el panel de entrega utilizado por los atacantes, denominado Simba Service, fue hallado en el mismo servidor con credenciales por defecto.

Campaña activa en México

La alerta de MDR apuntó a un dominio que imitaba el servicio de consulta CURP del gobierno, sirviendo a las víctimas una página falsa de recuperación de registros. El botón de descarga activaba un comando de búsqueda que abría el recurso compartido de WebDAV del operador en Windows Explorer, filtrado para archivos .scr. El engaño más común parecía un informe PDF de CURP, pero en realidad era un ejecutable .scr camuflado.

Este instalador, creado con Inno Setup, descargaba un cargador y ejecutaba un infostealer de .NET completamente en memoria, oculto en un proceso firmado de Qihoo 360. Este robador de información recopilaba billeteras de criptomonedas, credenciales de navegador y sesiones de Telegram.

Otra campaña, bajo el nombre DlrtyGames, utilizó un enfoque diferente, introduciendo un DLL troyanizado a través de un binario firmado de Ubisoft para desplegar un RAT modular de .NET.

En solo 5.5 días, el panel de entrega registró 77,098 solicitudes de 3,892 IPs únicas de 101 países, siendo México responsable del 82.5% del tráfico y el 96.9% de la actividad de lanzamiento. Un solo engaño de CURP representó el 97.7% de los eventos de lanzamiento, destacando la efectividad de la campaña.

Esta operación resalta la evolución de las técnicas de phishing, donde la inteligencia artificial juega un papel central, permitiendo a los atacantes operar de manera más eficiente y efectiva.

Fuente

Ver noticia original