Bezpečnostní výzkumníci z Rapid7 odhalili, jak se dnes budují moderní phishingové operace, poté co objevili nezabezpečený server obsahující 1 048 souborů spojených s aktivní kampaní cílenou na oběti v Mexiku. Nález spojuje phishingovou linku využívající AI přímo s malwarem doručovaným skrze WebDAV, protokol, o kterém většina lidí nikdy neslyšela, ale na který útočníci stále častěji spoléhají, aby protlačili škodlivé soubory obranou.
Tento objev není zásadní kvůli počtu obětí, ale spíše kvůli tomu, co odhaluje: funkční plán toho, jak se generativní AI nástroje začleňují do phishingového dodavatelského řetězce, od tvorby návnad až po doručení nákladu.
Co Rapid7 na nezabezpečeném serveru našli
Podle výzkumu Rapid7 nebyl tento nezabezpečený server uzamčen tak, jak by měla fungovat útočníkova operační infrastruktura. Tato chybná konfigurace umožnila výzkumníkům shromáždit 1 048 souborů – v podstatě snímek sady nástrojů, které operátor používal k vedení aktivní phishingové a malwarové kampaně zaměřené na cíle v Mexiku.
Exponované řídící (C2) nebo přípravné servery nejsou ve světě threat intelligence neobvyklé. Útočníci dělají chyby stejně jako obránci, a když nechají server otevřený, výzkumníci získají vzácný pohled na mechanismus kampaně, nikoli jen na její následky. V tomto případě tento mechanismus zahrnoval důkazy o phishingové lince využívající AI, což znamená, že operátoři někde v procesu tvorby nebo vylepšování svých návnad používali nástroje velkých jazykových modelů.
Uvnitř phishingové linky využívající AI
Použití AI ve phishingu není novou teorií; stalo se zdokumentovaným vzorcem napříč mnoha kampaněmi v letošním roce. To, co činí zjištění Rapid7 pozoruhodnými, je přímé spojení mezi obsahovou linkou využívající LLM a fungujícím řetězcem doručování malwaru postaveným na WebDAV, spíše než jen izolované příklady e-mailů generovaných AI.
To odráží širší posun zdokumentovaný v celém odvětví. Kampaně jako VENOMOUS#HELPER, která kompromitovala více než 80 amerických organizací pomocí legitimních nástrojů pro vzdálené monitorování a správu, ukázaly, jak útočníci stále více spoléhají na důvěryhodné, každodenní technologie, aby se vyhnuli odhalení. Obsah generovaný AI zapadá do stejné logiky: umožňuje útočníkům vytvářet přesvědčivé, dobře napsané a lokalizované návnady ve velkém měřítku bez nutnosti rodilé jazykové znalosti nebo velkého manuálního úsilí, čímž snižuje bariéru dovedností pro vedení důvěryhodné kampaně.
Proč je WebDAV mechanismem první volby
WebDAV (Webové distribuované autorství a verzování) je protokol, který umožňuje uživatelům spravovat a upravovat soubory na vzdáleném webovém serveru, podobně jako sdílený síťový disk přistupovaný přes HTTP. Protože je zabudován do Windows a široce používán v legitimním podnikatelském prostředí, provoz na servery WebDAV nemusí vždy vyvolávat varovné signály tak, jako by to mohlo udělat stažení neznámého spustitelného souboru.
Právě tato obeznámenost ho činí pro útočníky atraktivním. Škodlivý soubor umístěný na sdílené složce WebDAV může být v phishingovém e-mailu nebo dokumentu odkazován tak, že to vypadá jako běžný přístup k souborům, což pomáhá nákladu proklouznout kolem uživatelů a v některých případech i kolem bezpečnostních nástrojů, které nejsou naladěny na důkladnou kontrolu WebDAV připojení.
To zapadá do vzorce viděného napříč hlavními incidenty tohoto roku. Jak poznamenala zpráva Verizonu Data Breach Investigations Report za rok 2026, softwarové chyby předstihly hesla a staly se hlavním vstupním bodem pro narušení, avšak sociální inženýrství a zneužívání důvěryhodných protokolů zůstávají kritickými doprovodnými taktikami, které útočníkům umožňují projít první linií obrany ještě předtím, než dojde k technickému zneužití.
Co to znamená pro vás
Pokud jste v Mexiku nebo pracujete s organizacemi, které tam působí, je tato kampaň přímou připomínkou, abyste k neočekávaným odkazům na sdílení souborů a výzvám k přihlášení přistupovali s nedůvěrou, i když vypadají vyleštěně a profesionálně. Phishingový obsah generovaný AI je specificky navržen tak, aby eliminoval gramatické a tónové chyby, které dříve bývaly spolehlivým varovným signálem.
Pro všechny ostatní je obecnějším ponaučením, že phishingové kity se vyvíjejí rychleji, než si většina individuálních uživatelů stačí vyvinout instinkty pro jejich odhalení. Přehled hlavních kyberútoků roku 2026 ukazuje konzistentní téma: útočníci profesionalizují své nástroje, často rychleji, než se organizace, které se proti nim brání, dokáží přizpůsobit svůj trénink a detekci.
Praktické rady
- Buďte obezřetní vůči neočekávaným odkazům na sdílení souborů nebo dokumentů, i když e-mail nebo zpráva vypadá dobře napsaná a legitimní.
- Neobvyklé žádosti o otevření sdílených souborů si před kliknutím ověřte druhým kanálem, například telefonátem nebo samostatnou aplikací pro zasílání zpráv.
- Udržujte zabezpečení koncových bodů a nástroje pro filtrování e-mailů aktualizované, protože doručování založené na WebDAV může obejít obrany naladěné pouze na běžné typy příloh.
- Firmy by měly provádět audit toho, které protokoly, včetně WebDAV, jsou v jejich síti povoleny, a omezit přístup tam, kde to není provozně nezbytné.
- Sledujte, jak se vyvíjejí phishingové techniky využívající AI, protože vyleštěnost a personalizace návnad se bude pravděpodobně nadále zlepšovat.
Nezabezpečený server, který Rapid7 odhalili, nabízí vzácný, konkrétní pohled na to, jak jsou AI nástroje začleňovány do reálných phishingových operací, místo aby zůstávaly pouze teoretickým rizikem. Pochopení, jak se tyto phishingové kampaně využívající AI budují, je prvním krokem k tomu, abychom je rozpoznali dříve, než uspějí.




