Sigurnosni istraživači tvrtke Rapid7 povukli su zastor s načina na koji se grade moderni phishing operacije, nakon što su otkrili izloženi poslužitelj s 1.048 datoteka povezanih s aktivnom kampanjom usmjerenom na žrtve u Meksiku. Otkriće povezuje cjevovod za phishing potpomognut umjetnom inteligencijom izravno sa zlonamjernim softverom isporučenim putem WebDAV-a, protokola za koji većina ljudi nikad nije čula, ali na koji napadači sve više oslanjaju kako bi prokrijumčarili zlonamjerne datoteke mimo obrane.
Otkriće je važno ne toliko zbog broja žrtava koliko zbog onoga što otkriva: operativni nacrt kako su alati generativne umjetne inteligencije sada ugrađeni u opskrbni lanac phishinga, od kreiranja mamaca do isporuke korisnog tereta.
Što je Rapid7 pronašao na izloženom poslužitelju
Prema Rapid7 istraživanju, izloženi poslužitelj nije bio zaključan onako kako bi operativna napadačka infrastruktura trebala biti. Ta pogrešna konfiguracija omogućila je istraživačima da prikupe 1.048 datoteka, u biti snimku alata koje je operater koristio za vođenje aktivne phishing i malware kampanje usmjerene na mete u Meksiku.
Izloženi poslužitelji za zapovijedanje i kontrolu ili pripremne poslužitelje nisu neuobičajeni u svijetu prijetnji. Napadači rade pogreške baš kao i branitelji, a kada ostave poslužitelj otvorenim, istraživači dobivaju rijedak uvid u mehanizaciju kampanje, a ne samo u njezine posljedice. U ovom slučaju, ta mehanizacija uključivala je dokaze o cjevovodu za phishing potpomognut umjetnom inteligencijom, što znači da su operateri koristili alate velikih jezičnih modela negdje u procesu izrade ili poboljšavanja svojih mamaca.
Unutar cjevovoda za phishing potpomognutog umjetnom inteligencijom
Korištenje umjetne inteligencije u phishing kampanjama nije nova teorija; postalo je dokumentirani obrazac u više kampanja ove godine. Ono što Rapid7 nalaze čini značajnima jest izravna veza između cjevovoda za sadržaj potpomognutog LLM-om i funkcionalnog lanca isporuke malwarea izgrađenog na WebDAV-u, a ne samo izolirani primjeri phishing e-poruka generiranih umjetnom inteligencijom.
To odražava širi pomak dokumentiran u cijeloj industriji. Kampanje poput VENOMOUS#HELPER, koja je kompromitirala više od 80 američkih organizacija korištenjem legitimnih alata za daljinsko praćenje i upravljanje, pokazale su kako napadači sve više oslanjaju na pouzdanu, svakodnevnu tehnologiju kako bi izbjegli otkrivanje. Generiranje sadržaja potpomognuto umjetnom inteligencijom slijedi istu logiku: omogućuje napadačima da u velikim razmjerima proizvode uvjerljive, dobro napisane, lokalizirane mamce bez potrebe za izvornim poznavanjem jezika ili velikim ručnim naporom, snižavajući time prag vještina potreban za vođenje vjerodostojne kampanje.
Zašto je WebDAV odabrani mehanizam isporuke
WebDAV (Web Distributed Authoring and Versioning) je protokol koji korisnicima omogućuje upravljanje i uređivanje datoteka na udaljenom web poslužitelju, slično dijeljenom mrežnom pogonu kojem se pristupa putem HTTP-a. Budući da je ugrađen u Windows i široko korišten u legitimnom poslovnom okruženju, promet prema WebDAV poslužiteljima ne podiže uvijek crvene zastavice na način na koji bi to moglo preuzimanje nepoznate izvršne datoteke.
Upravo ta poznatost čini ga privlačnim napadačima. Zlonamjerna datoteka smještena na WebDAV dijeljenju može se referencirati u phishing e-poruci ili dokumentu na način koji izgleda kao rutinski pristup datoteci, pomažući da korisni teret prođe neopaženo kraj korisnika i, u nekim slučajevima, sigurnosnih alata koji nisu podešeni da pomno nadziru WebDAV veze.
To se uklapa u obrazac viđen u velikim incidentima ove godine. Kao što je Verizonovo izvješće o istragama povreda podataka za 2026. godinu primijetilo, softverski nedostaci prestigli su lozinke kao glavna ulazna točka za povrede, no društveni inženjering i zloupotreba pouzdanih protokola ostaju ključne popratne taktike koje napadačima omogućuju da prođu prvu crtu obrane prije nego što bilo koji tehnički exploit stupi na scenu.
Što ovo znači za vas
Ako ste u Meksiku ili radite s organizacijama koje tamo djeluju, ova kampanja izravni je podsjetnik da prema neočekivanim poveznicama za dijeljenje datoteka i upitima za prijavu postupate s oprezom, čak i kada izgledaju dotjerano i profesionalno. Phishing sadržaj potpomognut umjetnom inteligencijom posebno je osmišljen kako bi uklonio gramatičke i tonske pogreške koje su nekada bile pouzdan znak upozorenja.
Za sve ostale, šira lekcija je da se setovi za phishing razvijaju brže nego što većina pojedinačnih instinkta korisnika može prepoznati. Pregled velikih kibernetičkih napada u 2026. godini pokazuje dosljednu temu: napadači profesionaliziraju svoje alate, često brže nego što se organizacije koje se brane od njih mogu prilagoditi svojom obukom i detekcijom.
Provedivi zaključci
- Budite oprezni s neočekivanim poveznicama za dijeljenje datoteka ili dokumenata, čak i ako e-poruka ili poruka izgleda dobro napisano i legitimno.
- Provjerite neobične zahtjeve za otvaranje dijeljenih datoteka putem drugog kanala, poput telefonskog poziva ili zasebne aplikacije za poruke, prije klikanja.
- Održavajte sigurnost krajnjih točaka i alate za filtriranje e-pošte ažurnima, budući da isporuka putem WebDAV-a može zaobići obrane podešene samo za uobičajene vrste privitaka.
- Tvrtke bi trebale revidirati koji su protokoli, uključujući WebDAV, dopušteni kroz njihovu mrežu i ograničiti pristup tamo gdje to nije operativno nužno.
- Ostanite informirani o tome kako se razvijaju phishing tehnike potpomognute umjetnom inteligencijom, jer će se dotjeranost i personalizacija mamaca vjerojatno i dalje poboljšavati.
Izloženi poslužitelj koji je Rapid7 otkrio nudi rijedak, konkretan uvid u to kako se alati umjetne inteligencije ugrađuju u stvarne phishing operacije, umjesto da ostanu samo teoretski rizik. Razumijevanje načina na koji su te phishing kampanje potpomognute umjetnom inteligencijom izgrađene prvi je korak prema njihovom prepoznavanju prije nego što uspiju.




