Изследователи по сигурността от Rapid7 разкриха как се изграждат съвременните фишинг операции, след като откриха открит сървър, съдържащ 1 048 файла, свързани с активна кампания, насочена към жертви в Мексико. Откритието свързва фишинг канал, подпомогнат от изкуствен интелект, директно със зловреден софтуер, разпространяван чрез WebDAV – протокол, за който повечето хора не са чували, но на който нападателите все повече разчитат, за да прокарват злонамерени файлове покрай защитите.

Откритието е значимо не толкова заради броя на жертвите, а заради това, което разкрива: работещ план за това как генеративните AI инструменти вече са вградени във веригата за фишинг – от създаването на примамки до доставката на полезния товар.

Какво откри Rapid7 на открития сървър

Според проучването на Rapid7, откритият сървър не е бил защитен така, както би трябвало да бъде една оперативна инфраструктура на нападател. Тази грешна конфигурация позволила на изследователите да съберат 1 048 файла, които на практика представляват моментна снимка на инструментариума, използван от оператора за провеждане на активна фишинг и зловредна кампания, насочена към цели в Мексико.

Открити сървъри за командване и контрол или за подготвителни дейности не са рядкост в света на разузнаването на заплахи. Нападателите допускат грешки също като защитниците, и когато оставят сървър отворен, изследователите получават рядък поглед към механизмите зад кампанията, а не само към последствията от нея. В този случай тези механизми включват доказателства за фишинг канал, подпомогнат от изкуствен интелект, което означава, че операторите са използвали инструменти с големи езикови модели някъде в процеса на изграждане или усъвършенстване на примамките си.

Вътре в подпомогнатия от ИИ фишинг канал

Използването на ИИ във фишинг не е нова теория; то се превърна в документиран модел в множество кампании тази година. Това, което прави констатациите на Rapid7 забележителни, е директната връзка между канал за съдържание, подпомогнат от ГЕМ (голям езиков модел), и функционираща верига за доставка на зловреден софтуер, изградена върху WebDAV, а не просто изолирани примери за фишинг имейли, генерирани от ИИ.

Това отразява по-широка промяна, документирана в индустрията. Кампании като VENOMOUS#HELPER, която компрометира над 80 американски организации, използвайки легитимни инструменти за отдалечено наблюдение и управление, показаха как нападателите все повече разчитат на доверени, ежедневни технологии, за да избегнат засичане. Генерирането на съдържание с помощта на ИИ следва същата логика: позволява на нападателите да създават убедителни, добре написани, локализирани примамки в голям мащаб, без да се нуждаят от владеене на местния език или от тежък ръчен труд, понижавайки бариерата за умения за провеждане на достоверна кампания.

Защо WebDAV е предпочитаният механизъм за доставка

WebDAV (Web Distributed Authoring and Versioning) е протокол, който позволява на потребителите да управляват и редактират файлове на отдалечен уеб сървър, подобно на споделено мрежово устройство, достъпвано чрез HTTP. Тъй като е вграден в Windows и широко се използва в легитимни бизнес настройки, трафикът към WebDAV сървъри не винаги предизвиква тревожни сигнали, както би станало при изтегляне на непознат изпълним файл.

Точно тази познатост го прави привлекателен за нападателите. Злонамерен файл, хостван на WebDAV споделяне, може да бъде посочен във фишинг имейл или документ по начин, който изглежда като рутинен достъп до файл, помагайки на полезния товар да се промъкне покрай потребителите и в някои случаи покрай инструментите за сигурност, които не са настроени да проверяват внимателно WebDAV връзките.

Това се вписва в модел, наблюдаван в големите инциденти през годината. Както отбеляза докладът на Verizon за разследване на пробиви в данни за 2026 г., софтуерните уязвимости са изместили паролите като основна входна точка за пробиви, но социалното инженерство и злоупотребата с доверени протоколи остават критични допълнителни тактики, които превеждат нападателите през първата линия на защита, преди да влезе в действие какъвто и да е технически експлойт.

Какво означава това за вас

Ако сте в Мексико или работите с организации, които оперират там, тази кампания е директно напомняне да третирате неочаквани връзки за споделяне на файлове и заявки за вход с подозрение, дори когато изглеждат изпипани и професионални. Фишинг съдържанието, подпомогнато от ИИ, е специално създадено, за да елиминира граматическите и тоновите грешки, които преди бяха надежден предупредителен знак.

За всички останали, по-широкият урок е, че фишинг комплектите се развиват по-бързо, отколкото повечето индивидуални инстинкти да ги разпознават. Прегледът на големите кибератаки през 2026 г. показва последователна тема: нападателите професионализират своите инструменти, често по-бързо, отколкото организациите, които се защитават, могат да адаптират обучението и засичането си.

Практически изводи

  • Бъдете предпазливи към неочаквани връзки за споделяне на файлове или документи, дори ако имейлът или съобщението изглежда добре написано и легитимно.
  • Проверявайте необичайни заявки за отваряне на споделени файлове чрез втори канал, като телефонно обаждане или отделно приложение за съобщения, преди да кликнете.
  • Поддържайте актуални инструментите за защита на крайните точки и филтриране на имейли, тъй като доставката чрез WebDAV може да заобиколи защити, настроени само за често срещани типове прикачени файлове.
  • Бизнесите трябва да одитират кои протоколи, включително WebDAV, са разрешени през тяхната мрежа и да ограничат достъпа там, където не е оперативно необходим.
  • Бъдете информирани за това как се развиват фишинг техниките, подпомагани от ИИ, тъй като изпипаността и персонализацията на примамките вероятно ще продължат да се подобряват.

Откритият сървър, който Rapid7 разкри, предлага рядък, конкретен поглед към това как AI инструментите се вграждат в реални фишинг операции, вместо да остават теоретичен риск. Разбирането на начина, по който се изграждат тези подпомогнати от ИИ фишинг кампании, е първата стъпка към разпознаването им, преди да успеят.