Beveiligingsonderzoekers van Rapid7 hebben het doek gelicht over hoe moderne phishingoperaties worden opgebouwd, na de ontdekking van een open server met 1.048 bestanden die gekoppeld zijn aan een actieve campagne gericht op slachtoffers in Mexico. De vondst koppelt een AI-ondersteunde phishingpijplijn rechtstreeks aan malware die wordt verspreid via WebDAV, een protocol waar de meeste mensen nog nooit van hebben gehoord, maar waar aanvallers steeds vaker op vertrouwen om kwaadaardige bestanden langs verdedigingssystemen te smokkelen.

De ontdekking is minder belangrijk vanwege het aantal slachtoffers en meer vanwege wat het onthult: een werkende blauwdruk van hoe generatieve AI-tools nu zijn ingebed in de phishing-toeleveringsketen, van het maken van lokmiddelen tot het leveren van payloads.

Wat Rapid7 op de open server vond

Volgens het onderzoek van Rapid7 was de open server niet afgeschermd zoals een operationele aanvallersinfrastructuur zou moeten zijn. Door die verkeerde configuratie konden onderzoekers 1.048 bestanden verzamelen, in feite een momentopname van de toolkit die een operator gebruikte voor een actieve phishing- en malwarecampagne gericht op doelwitten in Mexico.

Open command-and-control- of staging-servers zijn niet ongebruikelijk in de wereld van threat intelligence. Aanvallers maken fouten, net als verdedigers, en wanneer ze een server open laten staan, krijgen onderzoekers een zeldzame blik op de machinekamer achter een campagne in plaats van alleen de nasleep ervan. In dit geval omvatte die machinekamer bewijs van een AI-ondersteunde phishingpijplijn, wat betekent dat de operators ergens in het proces van het bouwen of verfijnen van hun lokmiddelen gebruikmaakten van large language model-tools.

Binnen in de AI-ondersteunde phishingpijplijn

Het gebruik van AI bij phishing is geen nieuwe theorie; het is dit jaar een gedocumenteerd patroon geworden in meerdere campagnes. Wat de bevindingen van Rapid7 opmerkelijk maakt, is de rechtstreekse koppeling tussen een door LLM’s ondersteunde contentpijplijn en een werkende malware-leveringsketen gebouwd op WebDAV, in plaats van alleen losse voorbeelden van AI-gegenereerde phishing-e-mails.

Dit weerspiegelt een bredere verschuiving die in de hele sector is gedocumenteerd. Campagnes zoals VENOMOUS#HELPER, die meer dan 80 Amerikaanse organisaties compromitteerden met behulp van legitieme tools voor externe monitoring en beheer, lieten zien hoe aanvallers steeds vaker vertrouwen op alledaagse, vertrouwde technologie om detectie te voorkomen. AI-ondersteunde contentgeneratie past in dezelfde logica: het stelt aanvallers in staat om overtuigende, goed geschreven, gelokaliseerde lokmiddelen op schaal te produceren zonder vloeiendheid in de moedertaal of zware handmatige inspanning, waardoor de vaardigheidsdrempel voor het uitvoeren van een geloofwaardige campagne wordt verlaagd.

Waarom WebDAV het favoriete leveringsmechanisme is

WebDAV (Web Distributed Authoring and Versioning) is een protocol waarmee gebruikers bestanden kunnen beheren en bewerken op een externe webserver, vergelijkbaar met een gedeelde netwerkschijf die via HTTP wordt benaderd. Omdat het in Windows is ingebouwd en veel wordt gebruikt in legitieme zakelijke omgevingen, trekt verkeer naar WebDAV-servers niet altijd alarmbellen zoals een onbekende uitvoerbare download dat zou kunnen doen.

Die vertrouwdheid maakt het juist aantrekkelijk voor aanvallers. Een kwaadaardig bestand dat op een WebDAV-share staat, kan in een phishing-e-mail of document worden opgenomen op een manier die eruitziet als routinematige bestandstoegang, waardoor de payload langs gebruikers glipt en, in sommige gevallen, langs beveiligingstools die niet zijn ingesteld om WebDAV-verbindingen nauwkeurig te controleren.

Dit past in een patroon dat te zien is bij de grote incidenten van dit jaar. Zoals het Data Breach Investigations Report 2026 van Verizon opmerkte, hebben softwarefouten wachtwoorden ingehaald als belangrijkste toegangspunt voor datalekken, maar social engineering en misbruik van vertrouwde protocollen blijven cruciale aanvullende tactieken die aanvallers voorbij de eerste verdedigingslinie helpen voordat er een technische exploit aan te pas komt.

Wat dit voor u betekent

Als u in Mexico bent of werkt met organisaties die daar actief zijn, is deze campagne een directe herinnering om onverwachte links voor het delen van bestanden en inlogverzoeken met argwaan te behandelen, zelfs als ze er vlekkeloos en professioneel uitzien. AI-ondersteunde phishingcontent is specifiek ontworpen om de grammaticale en tonale fouten te elimineren die vroeger een betrouwbaar waarschuwingssignaal waren.

Voor alle anderen is de bredere les dat phishingkits sneller evolueren dan de instincten van de meeste individuele gebruikers om ze te herkennen. Het overzicht van grote cyberaanvallen in 2026 laat een consistent thema zien: aanvallers professionaliseren hun tools, vaak sneller dan de organisaties die zich ertegen verdedigen hun training en detectie kunnen aanpassen.

Concrete actiepunten

  • Wees op uw hoede voor onverwachte links naar het delen van bestanden of documenten, zelfs als de e-mail of het bericht er goed geschreven en legitiem uitziet.
  • Controleer ongebruikelijke verzoeken om gedeelde bestanden te openen via een tweede kanaal, zoals een telefoontje of een aparte berichtenapp, voordat u klikt.
  • Houd endpoint-beveiliging en e-mailfiltertools up-to-date, aangezien WebDAV-gebaseerde levering verdedigingen kan omzeilen die alleen zijn afgestemd op veelvoorkomende bijlagetypen.
  • Bedrijven moeten controleren welke protocollen, waaronder WebDAV, via hun netwerk zijn toegestaan en de toegang beperken waar dit operationeel niet noodzakelijk is.
  • Blijf op de hoogte van hoe AI-ondersteunde phishingtechnieken evolueren, aangezien de verfijning en personalisatie van lokmiddelen waarschijnlijk zullen blijven verbeteren.

De open server die Rapid7 ontdekte, biedt een zeldzame, concrete blik op hoe AI-tools worden geïntegreerd in echte phishingoperaties in plaats van een theoretisch risico te blijven. Begrijpen hoe deze AI-ondersteunde phishingcampagnes zijn opgebouwd, is de eerste stap om ze te herkennen voordat ze slagen.