Les chercheurs en sécurité de Rapid7 ont levé le voile sur la construction des opérations de phishing modernes après avoir découvert un serveur exposé contenant 1 048 fichiers liés à une campagne active ciblant des victimes au Mexique. Cette découverte établit un lien direct entre une chaîne de phishing assistée par IA et des logiciels malveillants diffusés via WebDAV, un protocole méconnu du grand public mais de plus en plus utilisé par les attaquants pour infiltrer des fichiers malveillants au nez et à la barbe des défenses.

L’importance de cette découverte ne tient pas tant au nombre de victimes qu’à ce qu’elle révèle : un plan de travail concret montrant comment les outils d’IA générative sont désormais intégrés dans la chaîne d’approvisionnement du phishing, de la création des leurres à la diffusion de la charge utile.

Ce que Rapid7 a découvert sur le serveur exposé

Selon les recherches de Rapid7, le serveur exposé n’était pas verrouillé comme devrait l’être une infrastructure d’attaquant opérationnelle. Cette mauvaise configuration a permis aux chercheurs de collecter 1 048 fichiers, un instantané de la boîte à outils qu’un opérateur utilisait pour mener une campagne active de phishing et de malware visant des cibles au Mexique.

Les serveurs de commande et contrôle ou de préparation exposés ne sont pas rares dans le monde du renseignement sur les menaces. Les attaquants commettent des erreurs comme les défenseurs, et lorsqu’ils laissent un serveur ouvert, les chercheurs obtiennent un rare aperçu de la machinerie qui sous-tend une campagne, au lieu de se contenter d’en observer les conséquences. Dans ce cas, cette machinerie comprenait la preuve d’une chaîne de phishing assistée par IA, c’est-à-dire que les opérateurs utilisaient quelque part des outils de grands modèles de langage pour construire ou peaufiner leurs leurres.

À l’intérieur de la chaîne de phishing assistée par IA

L’utilisation de l’IA dans le phishing n’est pas une théorie nouvelle ; elle est devenue un schéma documenté dans de nombreuses campagnes cette année. Ce qui rend les conclusions de Rapid7 remarquables, c’est le lien direct entre une chaîne de contenu assistée par LLM et une chaîne de diffusion de malware fonctionnelle reposant sur WebDAV, plutôt que de simples exemples isolés d’e-mails de phishing générés par IA.

Cela reflète un changement plus large documenté dans le secteur. Des campagnes comme VENOMOUS#HELPER, qui a compromis plus de 80 organisations américaines en utilisant des outils légitimes de surveillance et de gestion à distance, ont montré comment les attaquants s’appuient de plus en plus sur des technologies de confiance et quotidiennes pour éviter d’être détectés. La génération de contenu assistée par IA suit la même logique : elle permet aux attaquants de produire des leurres convaincants, bien écrits et localisés à grande échelle sans avoir besoin de maîtriser la langue ni de fournir un lourd effort manuel, abaissant ainsi la barrière de compétences pour mener une campagne crédible.

Pourquoi WebDAV est le mécanisme de diffusion privilégié

WebDAV (Web Distributed Authoring and Versioning) est un protocole qui permet aux utilisateurs de gérer et de modifier des fichiers sur un serveur web distant, à la manière d’un lecteur réseau partagé accessible via HTTP. Intégré à Windows et largement utilisé dans des contextes professionnels légitimes, le trafic vers des serveurs WebDAV ne déclenche pas toujours les mêmes alertes que le téléchargement d’un exécutable inconnu.

C’est précisément cette familiarité qui le rend attrayant pour les attaquants. Un fichier malveillant hébergé sur un partage WebDAV peut être référencé dans un e-mail ou un document de phishing de manière à ressembler à un accès routinier à un fichier, permettant à la charge utile de passer inaperçue aux yeux des utilisateurs et, dans certains cas, des outils de sécurité qui ne sont pas configurés pour examiner de près les connexions WebDAV.

Cela correspond au schéma observé lors des grands incidents de l’année. Comme l’a souligné le Rapport 2026 sur les enquêtes de violations de données de Verizon, les failles logicielles ont dépassé les mots de passe comme principal point d’entrée des violations, mais l’ingénierie sociale et l’abus de protocoles de confiance restent des tactiques complémentaires essentielles qui permettent aux attaquants de franchir la première ligne de défense avant qu’un exploit technique n’entre en jeu.

Ce que cela signifie pour vous

Si vous êtes au Mexique ou travaillez avec des organisations qui y opèrent, cette campagne est un rappel direct de traiter avec méfiance les liens de partage de fichiers et les invites de connexion inattendus, même lorsqu’ils semblent soignés et professionnels. Le contenu de phishing assisté par IA est spécifiquement conçu pour éliminer les fautes de grammaire et de ton qui constituaient autrefois un signe d’alerte fiable.

Pour tous les autres, la leçon plus large est que les kits de phishing évoluent plus vite que l’instinct de la plupart des utilisateurs pour les repérer. Le récapitulatif des principales cyberattaques de 2026 montre un thème récurrent : les attaquants professionnalisent leurs outils, souvent plus vite que les organisations qu’ils ciblent ne peuvent adapter leur formation et leur détection.

Mesures concrètes à prendre

  • Méfiez-vous des liens de partage de fichiers ou de documents inattendus, même si l’e-mail ou le message semble bien rédigé et légitime.
  • Vérifiez les demandes inhabituelles d’ouverture de fichiers partagés par un second canal, comme un appel téléphonique ou une messagerie distincte, avant de cliquer.
  • Maintenez à jour les outils de sécurité des terminaux et de filtrage des e-mails, car la diffusion via WebDAV peut contourner les défenses configurées uniquement pour les types de pièces jointes courants.
  • Les entreprises doivent auditer les protocoles autorisés sur leur réseau, y compris WebDAV, et en restreindre l’accès là où ce n’est pas nécessaire sur le plan opérationnel.
  • Tenez-vous informés de l’évolution des techniques de phishing assistées par IA, car le niveau de finition et de personnalisation des leurres continuera probablement de s’améliorer.

Le serveur exposé découvert par Rapid7 offre un rare aperçu concret de la manière dont les outils d’IA sont intégrés dans des opérations de phishing réelles, au lieu de rester un risque théorique. Comprendre comment ces campagnes de phishing assistées par IA sont construites est la première étape pour apprendre à les reconnaître avant qu’elles ne réussissent.