Sikkerhetsforskere i Rapid7 har trukket gardinen til side for hvordan moderne phishing-operasjoner bygges, etter å ha oppdaget en eksponert server med 1 048 filer knyttet til en pågående kampanje rettet mot ofre i Mexico. Funnet knytter en AI-assistert phishing-pipeline direkte til skadevare levert via WebDAV, en protokoll de fleste aldri har hørt om, men som angripere i økende grad støtter seg på for å snike ondsinnede filer forbi forsvar.

Oppdagelsen er ikke så viktig på grunn av antall ofre, men mer på grunn av hva den avslører: en fungerende blåkopi av hvordan generative KI-verktøy nå er innebygd i phishing-forsyningskjeden, fra opprettelse av agn til levering av nyttelast.

Hva Rapid7 fant på den eksponerte serveren

Ifølge Rapid7s undersøkelse var den eksponerte serveren ikke sikret slik en operativ angriperinfrastruktur burde være. Denne feilkonfigurasjonen lot forskere samle inn 1 048 filer, i praksis et øyeblikksbilde av verktøysettet en operatør brukte for å kjøre en aktiv phishing- og skadevarekampanje rettet mot mål i Mexico.

Eksponerte kommando-og-kontroll- eller oppsetningsservere er ikke uvanlig i trusselintelligensverdenen. Angripere gjør feil akkurat som forsvarere, og når de lar en server stå åpen, får forskere et sjeldent innblikk i maskineriet bak en kampanje i stedet for bare ettervirkningene. I dette tilfellet inkluderte dette maskineriet bevis på en AI-assistert phishing-pipeline, noe som betyr at operatørene brukte verktøy for store språkmodeller et sted i prosessen med å bygge eller forbedre agnene sine.

Innsiden av den AI-assisterte phishing-pipelinen

Bruken av AI i phishing er ikke en ny teori; det har blitt et dokumentert mønster på tvers av flere kampanjer i år. Det som gjør Rapid7s funn bemerkelsesverdige, er den direkte koblingen mellom en LLM-assistert innholdspipeline og en fungerende leveringskjede for skadevare bygget på WebDAV, snarere enn bare isolerte eksempler på AI-genererte phishing-e-poster.

Dette speiler et bredere skifte dokumentert på tvers av bransjen. Kampanjer som VENOMOUS#HELPER, som kompromitterte mer enn 80 amerikanske organisasjoner ved hjelp av legitime verktøy for fjernovervåking og -administrasjon, viste hvordan angripere i økende grad støtter seg på pålitelig, hverdagsteknologi for å unngå oppdagelse. AI-assistert innholdsproduksjon passer inn i den samme logikken: det lar angripere produsere overbevisende, velskrevet, lokaliserte agn i stor skala uten å måtte ha morsmålskompetanse eller stor manuell innsats, noe som senker kompetansegrensen for å kjøre en troverdig kampanje.

Hvorfor WebDAV er den foretrukne leveringsmekanismen

WebDAV (Web Distributed Authoring and Versioning) er en protokoll som lar brukere administrere og redigere filer på en ekstern webserver, likt en delt nettverksstasjon som aksesseres over HTTP. Fordi den er innebygd i Windows og mye brukt i legitime forretningsmiljøer, vekker ikke alltid trafikk til WebDAV-servere røde flagg slik en ukjent kjørbar fil-nedlasting kan gjøre.

Det er nettopp denne fortroligheten som gjør det attraktivt for angripere. En ondsinnet fil som ligger på en WebDAV-deling, kan refereres til i en phishing-e-post eller et dokument på en måte som ser ut som rutinemessig filtilgang, noe som hjelper nyttelasten med å snike seg forbi brukere og, i noen tilfeller, sikkerhetsverktøy som ikke er innstilt på å granske WebDAV-tilkoblinger nøye.

Dette passer med et mønster sett på tvers av årets store hendelser. Som Verizons Data Breach Investigations Report for 2026 bemerket, har programvarefeil gått forbi passord som den viktigste inngangsporten for brudd, men sosial manipulasjon og misbruk av pålitelige protokoller forblir kritiske medfølgende taktikker som får angripere forbi den første forsvarslinjen før noen teknisk utnyttelse kommer i spill.

Hva dette betyr for deg

Hvis du er i Mexico eller jobber med organisasjoner som opererer der, er denne kampanjen en direkte påminnelse om å behandle uventede fildelingslenker og påloggingsforespørsler med mistenksomhet, selv når de ser polerte og profesjonelle ut. AI-assistert phishing-innhold er spesielt utformet for å eliminere de grammatiske og tonale feilene som tidligere var et pålitelig varselsignal.

For alle andre er den bredere lærdommen at phishing-verktøysett utvikler seg raskere enn de fleste enkeltbrukeres instinkter for å oppdage dem. Oversikten over store cyberangrep i 2026 viser et gjennomgående tema: angripere profesjonaliserer verktøyene sine, ofte raskere enn organisasjonene som forsvarer seg mot dem, kan tilpasse opplæringen og deteksjonen sin.

Praktiske råd

  • Vær på vakt mot uventede fildelings- eller dokumentlenker, selv om e-posten eller meldingen ser velskrevet og legitim ut.
  • Bekreft uvanlige forespørsler om å åpne delte filer via en annen kanal, for eksempel en telefonsamtale eller en separat meldingsapp, før du klikker.
  • Hold endepunktsikkerhets- og e-postfiltreringsverktøy oppdatert, siden WebDAV-basert levering kan omgå forsvar som kun er tilpasset vanlige vedleggstyper.
  • Bedrifter bør revidere hvilke protokoller, inkludert WebDAV, som tillates gjennom nettverket sitt og begrense tilgangen der det ikke er operasjonelt nødvendig.
  • Hold deg informert om hvordan AI-assisterte phishing-teknikker utvikler seg, siden poleringen og personaliseringen av agn sannsynligvis vil fortsette å forbedres.

Den eksponerte serveren Rapid7 avdekket gir et sjeldent, konkret innblikk i hvordan KI-verktøy blir integrert i virkelige phishing-operasjoner, snarere enn å forbli en teoretisk risiko. Å forstå hvordan disse AI-assisterte phishing-kampanjene er bygget, er det første skrittet mot å gjenkjenne dem før de lykkes.