Peneliti keamanan di Rapid7 telah menyingkap tabir bagaimana operasi phishing modern dibangun, setelah menemukan server yang terpapar berisi 1.048 file terkait kampanye aktif yang menargetkan korban di Meksiko. Temuan ini menghubungkan jalur phishing berbantuan AI secara langsung ke malware yang dikirim melalui WebDAV, sebuah protokol yang mungkin belum pernah didengar kebanyakan orang tetapi semakin diandalkan penyerang untuk menyusupkan file berbahaya melewati pertahanan.

Penemuan ini penting bukan karena jumlah korbannya, melainkan karena apa yang diungkapkannya: cetak biru yang berfungsi tentang bagaimana alat AI generatif kini tertanam dalam rantai pasok phishing, mulai dari pembuatan umpan hingga pengiriman muatan.

Apa yang Ditemukan Rapid7 di Server yang Terbuka

Menurut riset Rapid7, server yang terpapar itu tidak dikunci sebagaimana mestinya untuk infrastruktur operasional penyerang. Kesalahan konfigurasi itu memungkinkan peneliti mengumpulkan 1.048 file, yang secara efektif merupakan cuplikan dari perangkat yang digunakan operator untuk menjalankan kampanye phishing dan malware aktif yang menyasar target di Meksiko.

Server command-and-control atau staging yang terpapar bukanlah hal yang aneh di dunia intelijen ancaman. Penyerang juga melakukan kesalahan seperti halnya pembela, dan ketika mereka membiarkan server terbuka, peneliti mendapatkan kesempatan langka melihat mesin di balik kampanye, bukan hanya dampaknya. Dalam kasus ini, mesin tersebut mencakup bukti adanya jalur phishing berbantuan AI, yang berarti para operator menggunakan alat model bahasa besar di suatu tahap dalam proses membangun atau menyempurnakan umpan mereka.

Di Dalam Jalur Phishing Berbantuan AI

Penggunaan AI dalam phishing bukanlah teori baru; ini telah menjadi pola yang terdokumentasi di banyak kampanye tahun ini. Yang membuat temuan Rapid7 menonjol adalah hubungan langsung antara jalur konten berbantuan LLM dan rantai pengiriman malware yang berfungsi yang dibangun di atas WebDAV, bukan sekadar contoh terisolasi email phishing yang dihasilkan AI.

Ini mencerminkan pergeseran lebih luas yang terdokumentasi di seluruh industri. Kampanye seperti VENOMOUS#HELPER, yang mengkompromikan lebih dari 80 organisasi AS menggunakan alat pemantauan dan manajemen jarak jauh yang sah, menunjukkan bagaimana penyerang semakin mengandalkan teknologi tepercaya sehari-hari untuk menghindari deteksi. Pembuatan konten berbantuan AI cocok dengan logika yang sama: ini memungkinkan penyerang menghasilkan umpan yang meyakinkan, ditulis dengan baik, dan terlokalisasi dalam skala besar tanpa memerlukan kefasihan bahasa ibu atau upaya manual yang berat, menurunkan hambatan keterampilan untuk menjalankan kampanye yang kredibel.

Mengapa WebDAV Menjadi Mekanisme Pengiriman Pilihan

WebDAV (Web Distributed Authoring and Versioning) adalah protokol yang memungkinkan pengguna mengelola dan mengedit file di server web jarak jauh, mirip dengan drive jaringan bersama yang diakses melalui HTTP. Karena sudah terintegrasi di Windows dan banyak digunakan di lingkungan bisnis yang sah, lalu lintas ke server WebDAV tidak selalu menimbulkan tanda bahaya seperti halnya unduhan file executable yang tidak dikenal.

Keakraban itulah yang membuatnya menarik bagi penyerang. File berbahaya yang dihosting di share WebDAV dapat dirujuk dalam email atau dokumen phishing dengan cara yang terlihat seperti akses file rutin, membantu muatan lolos dari pengguna dan, dalam beberapa kasus, dari alat keamanan yang tidak diatur untuk memeriksa koneksi WebDAV dengan cermat.

Ini sesuai dengan pola yang terlihat di insiden besar tahun ini. Seperti dicatat dalam Laporan Investigasi Pelanggaran Data 2026 Verizon, kelemahan perangkat lunak telah melampaui kata sandi sebagai titik masuk pelanggaran utama, tetapi rekayasa sosial dan penyalahgunaan protokol tepercaya tetap menjadi taktik pendamping penting yang membawa penyerang melewati garis pertahanan pertama sebelum eksploitasi teknis dimanfaatkan.

Apa Artinya Bagi Anda

Jika Anda berada di Meksiko atau bekerja dengan organisasi yang beroperasi di sana, kampanye ini adalah pengingat langsung untuk memperlakukan tautan berbagi file dan permintaan login yang tidak terduga dengan curiga, meskipun terlihat rapi dan profesional. Konten phishing berbantuan AI dirancang khusus untuk menghilangkan kesalahan tata bahasa dan nada yang dulunya merupakan tanda peringatan yang dapat diandalkan.

Bagi yang lain, pelajaran lebih luasnya adalah bahwa kit phishing berkembang lebih cepat daripada naluri kebanyakan pengguna individu untuk mengenalinya. Rangkuman serangan siber besar tahun 2026 menunjukkan tema yang konsisten: penyerang memprofesionalkan peralatan mereka, sering kali lebih cepat daripada organisasi yang bertahan dapat menyesuaikan pelatihan dan deteksi mereka.

Langkah-Langkah Praktis

  • Berhati-hatilah terhadap tautan berbagi file atau dokumen yang tidak terduga, meskipun email atau pesannya terlihat ditulis dengan baik dan sah.
  • Verifikasi permintaan tidak biasa untuk membuka file bersama melalui saluran kedua, seperti panggilan telepon atau aplikasi pesan terpisah, sebelum mengklik.
  • Selalu perbarui keamanan endpoint dan alat penyaringan email, karena pengiriman berbasis WebDAV dapat melewati pertahanan yang hanya diatur untuk jenis lampiran umum.
  • Bisnis harus mengaudit protokol mana saja, termasuk WebDAV, yang diizinkan melalui jaringan mereka dan membatasi akses jika tidak diperlukan secara operasional.
  • Tetap ikuti perkembangan tentang bagaimana teknik phishing berbantuan AI berkembang, karena kemahiran dan personalisasi umpan kemungkinan akan terus meningkat.

Server terpapar yang diungkap Rapid7 memberikan gambaran langka dan konkret tentang bagaimana alat AI disematkan ke dalam operasi phishing dunia nyata, bukan sekadar risiko teoretis. Memahami bagaimana kampanye phishing berbantuan AI ini dibangun adalah langkah pertama untuk mengenalinya sebelum berhasil.