Открытый сервер оператора вредоносного ПО раскрыл 1048 файлов, использовавшихся для кампании фишинга с применением искусственного интеллекта. Для пользователей Windows в Мексике это может стать серьёзной угрозой: мошенники распространяли инфостиллеры через подделки сайтов поиска идентификационных документов.
Причина утечки
Компания Rapid7 обнаружила, что сервер был оставлен открытым, что дало возможность собрать информацию о методах атаки. В числе найденных файлов — шаблоны для фишинга, тесты по подмене названий файлов и даже ведение журналов успешной доставки вредоносного ПО. Этот инцидент показывает, как злоумышленники используют технологии для автоматизации своих атак.
Подробности эксплуатации уязвимости
Операторы использовали уязвимость CVE-2025-33053, известную как злоупотребление .url-ссылки для запуска легитимных исполняемых файлов с действительными подписями, направляя рабочую директорию на управляемые злоумышленником WebDAV-ресурсы. Microsoft выпустила патч к этой уязвимости в июне 2025 года, однако операторы продолжают находить способы обойти эту защиту.
В процессе тестирования злоумышленники намеренно создавали сложные схемы с 59 разными .url файлами для различных подписанных бинарных файлов, что позволяет предположить, что они тщательно прорабатывали свои атаки. Отчёты Rapid7 показывают, что такая структура могла быть сформирована с помощью системы генерации кода, что указывает на применение ИИ в процессе разработки и доставки атак.
Последствия и выводы
Для русскоязычных пользователей это сигнал о возрастающей угрозе со стороны фишинга и вредоносного ПО, особенно в контексте использования поддельных правительственных сервисов. Поэтому важно обращать внимание на безопасность личных данных и придерживаться рекомендаций по кибербезопасности, чтобы минимизировать риски.
Следующая волна атак, вероятно, последует за анализом полученной информации и может стать ещё более сложной, учитывая темпы, с которыми злоумышленники адаптируют свои методы под современные технологии.