Ερευνητές ασφαλείας της Rapid7 αποκάλυψαν τις λεπτομέρειες για το πώς οργανώνονται οι σύγχρονες επιχειρήσεις phishing, αφού εντόπισαν έναν εκτεθειμένο διακομιστή που περιείχε 1.048 αρχεία συνδεδεμένα με μια ενεργή καμπάνια με στόχο θύματα στο Μεξικό. Το εύρημα συνδέει έναν αγωγό phishing υποβοηθούμενο από τεχνητή νοημοσύνη απευθείας με κακόβουλο λογισμικό που διανέμεται μέσω WebDAV, ενός πρωτοκόλλου που οι περισσότεροι δεν έχουν ακούσει ποτέ, αλλά στο οποίο οι επιτιθέμενοι βασίζονται όλο και περισσότερο για να περνούν κακόβουλα αρχεία απαρατήρητα από τις άμυνες.

Η ανακάλυψη έχει σημασία όχι τόσο λόγω του αριθμού των θυμάτων, αλλά λόγω αυτού που αποκαλύπτει: ένα λειτουργικό σχέδιο για το πώς τα εργαλεία παραγωγικής τεχνητής νοημοσύνης ενσωματώνονται πλέον στην αλυσίδα εφοδιασμού του phishing, από τη δημιουργία του δολώματος μέχρι την παράδοση του ωφέλιμου φορτίου.

Τι βρήκε η Rapid7 στον εκτεθειμένο διακομιστή

Σύμφωνα με την έρευνα της Rapid7, ο εκτεθειμένος διακομιστής δεν ήταν κλειδωμένος όπως θα έπρεπε να είναι μια επιχειρησιακή υποδομή επιτιθέμενου. Αυτή η κακή παραμετροποίηση επέτρεψε στους ερευνητές να συλλέξουν 1.048 αρχεία, στην ουσία ένα στιγμιότυπο της εργαλειοθήκης που χρησιμοποιούσε ένας χειριστής για να διεξάγει μια ενεργή εκστρατεία phishing και κακόβουλου λογισμικού με στόχους στο Μεξικό.

Οι εκτεθειμένοι διακομιστές διοίκησης και ελέγχου ή σταδιοποίησης δεν είναι ασυνήθιστοι στον κόσμο της πληροφόρησης απειλών. Οι επιτιθέμενοι κάνουν λάθη όπως ακριβώς και οι αμυνόμενοι, και όταν αφήνουν έναν διακομιστή ανοιχτό, οι ερευνητές αποκτούν μια σπάνια ματιά στον μηχανισμό πίσω από μια καμπάνια και όχι απλώς στα επακόλουθά της. Σε αυτήν την περίπτωση, αυτός ο μηχανισμός περιλάμβανε στοιχεία ενός αγωγού phishing υποβοηθούμενου από ΤΝ, που σημαίνει ότι οι χειριστές χρησιμοποιούσαν εργαλεία μεγάλων γλωσσικών μοντέλων κάπου στη διαδικασία κατασκευής ή βελτίωσης των δολωμάτων τους.

Μέσα στον αγωγό phishing με υποβοήθηση ΤΝ

Η χρήση ΤΝ στο phishing δεν είναι μια νέα θεωρία· έχει γίνει τεκμηριωμένο μοτίβο σε πολλές καμπάνιες φέτος. Αυτό που κάνει αξιοσημείωτα τα ευρήματα της Rapid7 είναι η άμεση σύνδεση ανάμεσα σε έναν αγωγό περιεχομένου υποβοηθούμενο από LLM και μια λειτουργική αλυσίδα παράδοσης κακόβουλου λογισμικού βασισμένη στο WebDAV, και όχι απλώς μεμονωμένα παραδείγματα email phishing που δημιουργήθηκαν από ΤΝ.

Αυτό αντικατοπτρίζει μια ευρύτερη αλλαγή που έχει καταγραφεί σε όλο τον κλάδο. Καμπάνιες όπως το VENOMOUS#HELPER, που παραβίασε πάνω από 80 οργανισμούς στις ΗΠΑ χρησιμοποιώντας νόμιμα εργαλεία απομακρυσμένης παρακολούθησης και διαχείρισης, έδειξαν πώς οι επιτιθέμενοι βασίζονται όλο και περισσότερο σε αξιόπιστη, καθημερινή τεχνολογία για να αποφύγουν τον εντοπισμό. Η δημιουργία περιεχομένου με υποβοήθηση ΤΝ ακολουθεί την ίδια λογική: επιτρέπει στους επιτιθέμενους να παράγουν πειστικά, καλογραμμένα, τοπικά προσαρμοσμένα δολώματα σε κλίμακα χωρίς να χρειάζονται φυσική γλωσσική ευχέρεια ή μεγάλη χειρωνακτική προσπάθεια, μειώνοντας το εμπόδιο δεξιοτήτων για τη διεξαγωγή μιας αξιόπιστης καμπάνιας.

Γιατί το WebDAV είναι ο μηχανισμός παράδοσης επιλογής

Το WebDAV (Web Distributed Authoring and Versioning) είναι ένα πρωτόκολλο που επιτρέπει στους χρήστες να διαχειρίζονται και να επεξεργάζονται αρχεία σε έναν απομακρυσμένο διακομιστή Ιστού, παρόμοια με έναν κοινόχρηστο δίσκο δικτύου στον οποίο γίνεται πρόσβαση μέσω HTTP. Επειδή είναι ενσωματωμένο στα Windows και χρησιμοποιείται ευρέως σε νόμιμα επιχειρηματικά περιβάλλοντα, η κίνηση προς διακομιστές WebDAV δεν εγείρει πάντα υποψίες όπως θα μπορούσε η λήψη ενός άγνωστου εκτελέσιμου.

Αυτή ακριβώς η οικειότητα είναι που το κάνει ελκυστικό για τους επιτιθέμενους. Ένα κακόβουλο αρχείο που φιλοξενείται σε έναν κοινόχρηστο πόρο WebDAV μπορεί να αναφέρεται σε ένα email ή έγγραφο phishing με τρόπο που μοιάζει με συνηθισμένη πρόσβαση σε αρχεία, βοηθώντας το ωφέλιμο φορτίο να περάσει απαρατήρητο από τους χρήστες και, σε ορισμένες περιπτώσεις, από εργαλεία ασφαλείας που δεν είναι ρυθμισμένα να εξετάζουν στενά τις συνδέσεις WebDAV.

Αυτό ταιριάζει με ένα μοτίβο που παρατηρήθηκε στα μεγάλα περιστατικά της χρονιάς. Όπως σημείωσε η Έκθεση Διερεύνησης Παραβιάσεων Δεδομένων της Verizon για το 2026, τα ελαττώματα λογισμικού έχουν ξεπεράσει τους κωδικούς πρόσβασης ως το κορυφαίο σημείο εισόδου παραβίασης, αλλά η κοινωνική μηχανική και η κατάχρηση αξιόπιστων πρωτοκόλλων παραμένουν κρίσιμες συμπληρωματικές τακτικές που βοηθούν τους επιτιθέμενους να περάσουν την πρώτη γραμμή άμυνας πριν τεθεί σε εφαρμογή οποιαδήποτε τεχνική εκμετάλλευση.

Τι σημαίνει αυτό για εσάς

Αν βρίσκεστε στο Μεξικό ή συνεργάζεστε με οργανισμούς που δραστηριοποιούνται εκεί, αυτή η καμπάνια είναι μια άμεση υπενθύμιση να αντιμετωπίζετε με καχυποψία τους απροσδόκητους συνδέσμους κοινής χρήσης αρχείων και τα αιτήματα σύνδεσης, ακόμη και όταν φαίνονται προσεγμένα και επαγγελματικά. Το περιεχόμενο phishing με υποβοήθηση ΤΝ είναι ειδικά σχεδιασμένο για να εξαλείφει τα γραμματικά και τονικά λάθη που αποτελούσαν κάποτε ένα αξιόπιστο προειδοποιητικό σημάδι.

Για όλους τους υπόλοιπους, το ευρύτερο δίδαγμα είναι ότι τα κιτ phishing εξελίσσονται ταχύτερα από τα ένστικτα των περισσότερων μεμονωμένων χρηστών για τον εντοπισμό τους. Η ανασκόπηση των μεγάλων κυβερνοεπιθέσεων του 2026 δείχνει ένα σταθερό θέμα: οι επιτιθέμενοι επαγγελματικοποιούν την εργαλειοθήκη τους, συχνά ταχύτερα από ό,τι οι οργανισμοί που αμύνονται μπορούν να προσαρμόσουν την εκπαίδευση και την ανίχνευσή τους.

Πρακτικά συμπεράσματα

  • Να είστε επιφυλακτικοί με απροσδόκητους συνδέσμους κοινής χρήσης αρχείων ή εγγράφων, ακόμη κι αν το email ή το μήνυμα φαίνεται καλογραμμένο και νόμιμο.
  • Επαληθεύστε ασυνήθιστα αιτήματα για άνοιγμα κοινόχρηστων αρχείων μέσω ενός δεύτερου καναλιού, όπως μια τηλεφωνική κλήση ή μια ξεχωριστή εφαρμογή ανταλλαγής μηνυμάτων, προτού κάνετε κλικ.
  • Διατηρείτε ενημερωμένα τα εργαλεία ασφάλειας τελικών σημείων και φιλτραρίσματος email, καθώς η παράδοση μέσω WebDAV μπορεί να παρακάμψει άμυνες που είναι ρυθμισμένες μόνο για κοινούς τύπους συνημμένων.
  • Οι επιχειρήσεις θα πρέπει να ελέγχουν ποια πρωτόκολλα, συμπεριλαμβανομένου του WebDAV, επιτρέπονται στο δίκτυό τους και να περιορίζουν την πρόσβαση εκεί όπου δεν είναι επιχειρησιακά απαραίτητο.
  • Μείνετε ενημερωμένοι για το πώς εξελίσσονται οι τεχνικές phishing με υποβοήθηση ΤΝ, καθώς η επιμέλεια και η εξατομίκευση των δολωμάτων πιθανότατα θα συνεχίσουν να βελτιώνονται.

Ο εκτεθειμένος διακομιστής που αποκάλυψε η Rapid7 προσφέρει μια σπάνια, συγκεκριμένη ματιά στο πώς τα εργαλεία ΤΝ ενσωματώνονται σε πραγματικές επιχειρήσεις phishing αντί να παραμένουν ένας θεωρητικός κίνδυνος. Η κατανόηση του τρόπου με τον οποίο κατασκευάζονται αυτές οι καμπάνιες phishing με υποβοήθηση ΤΝ είναι το πρώτο βήμα για την αναγνώρισή τους προτού επιτύχουν.