Los investigadores de seguridad de Rapid7 han descorrido el telón sobre cómo se construyen las operaciones modernas de phishing, después de descubrir un servidor expuesto que contenía 1.048 archivos relacionados con una campaña activa dirigida a víctimas en México. El hallazgo vincula directamente una cadena de phishing asistida por inteligencia artificial con malware distribuido a través de WebDAV, un protocolo del que la mayoría de la gente nunca ha oído hablar, pero en el que los atacantes confían cada vez más para colar archivos maliciosos y evadir las defensas.

El descubrimiento es relevante no tanto por el número de víctimas, sino por lo que revela: un plano real de cómo las herramientas de IA generativa están integradas ahora en la cadena de suministro del phishing, desde la creación del señuelo hasta la entrega de la carga útil.

Lo que Rapid7 encontró en el servidor expuesto

Según la investigación de Rapid7, el servidor expuesto no estaba protegido como debería estarlo una infraestructura operativa de un atacante. Esa mala configuración permitió a los investigadores recopilar 1.048 archivos, una instantánea del conjunto de herramientas que un operador estaba utilizando para ejecutar una campaña activa de phishing y malware dirigida a objetivos en México.

Los servidores de comando y control o de preparación expuestos no son inusuales en el mundo de la inteligencia de amenazas. Los atacantes cometen errores igual que los defensores, y cuando dejan un servidor abierto, los investigadores obtienen una visión poco común de la maquinaria que hay detrás de una campaña, en lugar de limitarse a ver sus consecuencias. En este caso, esa maquinaria incluía evidencia de una cadena de phishing asistida por IA, lo que significa que los operadores estaban utilizando herramientas de modelos de lenguaje de gran tamaño en algún punto del proceso de construcción o perfeccionamiento de sus señuelos.

El interior de la cadena de phishing asistida por IA

El uso de IA en el phishing no es una teoría nueva; se ha convertido en un patrón documentado en múltiples campañas a lo largo de este año. Lo que hace destacables los hallazgos de Rapid7 es el vínculo directo entre un proceso de generación de contenido asistido por LLM y una cadena de distribución de malware en pleno funcionamiento basada en WebDAV, en lugar de ejemplos aislados de correos de phishing generados por IA.

Esto refleja un cambio más amplio documentado en todo el sector. Campañas como VENOMOUS#HELPER, que comprometió a más de 80 organizaciones estadounidenses utilizando herramientas legítimas de monitorización y gestión remotas, mostraron cómo los atacantes recurren cada vez más a tecnología confiable y cotidiana para evitar ser detectados. La generación de contenido asistida por IA sigue la misma lógica: permite a los atacantes producir señuelos convincentes, bien redactados y localizados a escala, sin necesidad de dominar el idioma nativo ni de un gran esfuerzo manual, reduciendo la barrera de habilidad necesaria para llevar a cabo una campaña creíble.

Por qué WebDAV es el mecanismo de entrega preferido

WebDAV (Web Distributed Authoring and Versioning) es un protocolo que permite a los usuarios gestionar y editar archivos en un servidor web remoto, similar a una unidad de red compartida a la que se accede a través de HTTP. Dado que está integrado en Windows y se utiliza ampliamente en entornos empresariales legítimos, el tráfico hacia servidores WebDAV no siempre levanta sospechas como podría hacerlo la descarga de un ejecutable desconocido.

Esa familiaridad es precisamente lo que lo hace atractivo para los atacantes. Un archivo malicioso alojado en un recurso compartido WebDAV puede ser referenciado en un correo de phishing o en un documento de manera que parezca un acceso rutinario a archivos, ayudando a que la carga útil pase desapercibida para los usuarios y, en algunos casos, para las herramientas de seguridad que no están configuradas para analizar detenidamente las conexiones WebDAV.

Esto encaja con un patrón observado en los principales incidentes del año. Como señaló el Informe de Investigación de Brechas de Datos 2026 de Verizon, los fallos de software han superado a las contraseñas como principal punto de entrada de brechas, pero la ingeniería social y el abuso de protocolos de confianza siguen siendo tácticas complementarias esenciales que permiten a los atacantes superar la primera línea de defensa antes de que entre en juego cualquier exploit técnico.

Lo que esto significa para usted

Si se encuentra en México o trabaja con organizaciones que operan allí, esta campaña es un recordatorio directo para tratar con sospecha los enlaces inesperados de intercambio de archivos y las solicitudes de inicio de sesión, incluso cuando parezcan pulidos y profesionales. El contenido de phishing asistido por IA está diseñado específicamente para eliminar los errores gramaticales y de tono que solían ser una señal de advertencia fiable.

Para todos los demás, la lección más amplia es que los kits de phishing están evolucionando más rápido de lo que la mayoría de los instintos individuales pueden detectarlos. El resumen de los principales ciberataques de 2026 muestra un tema constante: los atacantes están profesionalizando sus herramientas, a menudo más rápido de lo que las organizaciones que se defienden pueden adaptar su formación y detección.

Conclusiones prácticas

  • Desconfíe de los enlaces inesperados para compartir archivos o documentos, incluso si el correo o el mensaje parecen bien redactados y legítimos.
  • Verifique las solicitudes inusuales de apertura de archivos compartidos a través de un segundo canal, como una llamada telefónica o una aplicación de mensajería independiente, antes de hacer clic.
  • Mantenga actualizadas la seguridad de puntos finales y las herramientas de filtrado de correo electrónico, ya que la distribución basada en WebDAV puede eludir las defensas configuradas solo para tipos de archivos adjuntos comunes.
  • Las empresas deben auditar qué protocolos, incluido WebDAV, están permitidos en su red y restringir el acceso donde no sea operativamente necesario.
  • Manténgase informado sobre cómo evolucionan las técnicas de phishing asistidas por IA, ya que la pulcritud y la personalización de los señuelos probablemente seguirán mejorando.

El servidor expuesto descubierto por Rapid7 ofrece una visión concreta y poco común de cómo las herramientas de IA se están incorporando a operaciones reales de phishing, en lugar de seguir siendo un riesgo teórico. Comprender cómo se construyen estas campañas de phishing asistidas por IA es el primer paso para reconocerlas antes de que tengan éxito.