Badacze bezpieczeństwa z Rapid7 odsłonili kulisy budowy nowoczesnych operacji phishingowych po odkryciu odsłoniętego serwera zawierającego 1 048 plików powiązanych z aktywną kampanią wymierzoną w ofiary w Meksyku. Znalezisko łączy wspomagany przez AI proces phishingowy bezpośrednio ze złośliwym oprogramowaniem dostarczanym przez WebDAV – protokół, o którym większość ludzi nigdy nie słyszała, ale na którym coraz częściej polegają atakujący, by przemycać złośliwe pliki obok systemów obronnych.
Znaczenie tego odkrycia nie wynika z liczby ofiar, lecz z tego, co ujawnia: działający schemat pokazujący, jak generatywne narzędzia AI są dziś wbudowane w łańcuch dostaw phishingu – od tworzenia przynęt po dostarczanie ładunków.
Co Rapid7 znalazło na odsłoniętym serwerze
Zgodnie z ustaleniami Rapid7 odsłonięty serwer nie był zabezpieczony tak, jak powinna być infrastruktura operacyjna atakującego. Ta błędna konfiguracja pozwoliła badaczom zebrać 1 048 plików – migawkę zestawu narzędzi, którego używał operator do prowadzenia aktywnej kampanii phishingowej i złośliwego oprogramowania wymierzonej w cele w Meksyku.
Odsłonięte serwery dowodzenia i kontroli (C2) lub staging nie są niczym niezwykłym w świecie analizy zagrożeń. Atakujący popełniają błędy tak samo jak obrońcy, a gdy pozostawiają serwer otwarty, badacze otrzymują rzadki wgląd w mechanizmy stojące za kampanią, a nie tylko w jej skutki. W tym przypadku mechanizmy te obejmowały dowody na wspomagany przez AI proces phishingowy, co oznacza, że operatorzy używali narzędzi wielkojęzykowych modeli językowych (LLM) gdzieś w procesie tworzenia lub udoskonalania swoich przynęt.
Wnętrze wspomaganego przez AI procesu phishingowego
Wykorzystanie AI w phishingu nie jest nową teorią; stało się udokumentowanym wzorcem w wielu kampaniach w tym roku. Tym, co wyróżnia ustalenia Rapid7, jest bezpośrednie powiązanie między procesem tworzenia treści wspomaganym przez LLM a działającym łańcuchem dostarczania złośliwego oprogramowania opartym na WebDAV, a nie tylko pojedyncze przykłady phishingu generowanego przez AI.
Odzwierciedla to szerszą zmianę udokumentowaną w całej branży. Kampanie takie jak VENOMOUS#HELPER, które skompromitowały ponad 80 amerykańskich organizacji przy użyciu legalnych narzędzi do zdalnego monitorowania i zarządzania, pokazały, jak atakujący coraz częściej polegają na zaufanej, codziennej technologii, aby uniknąć wykrycia. Wspomagane przez AI generowanie treści wpisuje się w tę samą logikę: pozwala atakującym tworzyć przekonujące, dobrze napisane, zlokalizowane przynęty na dużą skalę bez konieczności rodzimej znajomości języka czy dużego nakładu pracy ręcznej, obniżając barierę umiejętności potrzebnych do przeprowadzenia wiarygodnej kampanii.
Dlaczego WebDAV jest preferowanym mechanizmem dostarczania
WebDAV (Web Distributed Authoring and Versioning) to protokół umożliwiający użytkownikom zarządzanie i edycję plików na zdalnym serwerze WWW, podobnie jak udostępniony dysk sieciowy dostępny przez HTTP. Ponieważ jest wbudowany w system Windows i szeroko stosowany w legalnych środowiskach biznesowych, ruch do serwerów WebDAV nie zawsze wzbudza podejrzenia tak, jak pobieranie nieznanego pliku wykonywalnego.
Ta znajomość właśnie czyni go atrakcyjnym dla atakujących. Złośliwy plik hostowany w udziale WebDAV może być przywołany w e-mailu phishingowym lub dokumencie w sposób, który wygląda jak rutynowe udostępnianie plików, pomagając ładunkowi prześlizgnąć się obok użytkowników i, w niektórych przypadkach, narzędzi bezpieczeństwa, które nie są dostrojone do dokładnego analizowania połączeń WebDAV.
Wpisuje się to w schemat obserwowany w tegorocznych poważnych incydentach. Jak zauważył raport Verizon 2026 Data Breach Investigations Report, luki w oprogramowaniu wyprzedziły hasła jako główny punkt wejścia naruszeń, ale socjotechnika i nadużywanie zaufanych protokołów pozostają kluczowymi taktykami towarzyszącymi, które pozwalają atakującym ominąć pierwszą linię obrony, zanim jakiekolwiek techniczne exploity wejdą w grę.
Co to oznacza dla Ciebie
Jeśli jesteś w Meksyku lub współpracujesz z organizacjami tam działającymi, ta kampania jest bezpośrednim przypomnieniem, aby traktować podejrzliwie niespodziewane linki do udostępniania plików i prośby o logowanie, nawet jeśli wyglądają na dopracowane i profesjonalne. Wspomagane przez AI treści phishingowe są specjalnie projektowane tak, aby wyeliminować błędy gramatyczne i stylistyczne, które kiedyś były niezawodnym sygnałem ostrzegawczym.
Dla wszystkich pozostałych szerszą lekcją jest to, że zestawy phishingowe ewoluują szybciej niż instynkt większości indywidualnych użytkowników do ich rozpoznawania. Przegląd poważnych cyberataków w 2026 roku pokazuje spójny motyw: atakujący profesjonalizują swoje narzędzia, często szybciej niż organizacje broniące się przed nimi potrafią dostosować szkolenia i mechanizmy wykrywania.
Praktyczne wnioski
- Uważaj na niespodziewane linki do udostępniania plików lub dokumentów, nawet jeśli e-mail lub wiadomość wygląda na dobrze napisaną i legalną.
- Przed kliknięciem zweryfikuj nietypowe prośby o otwarcie udostępnionych plików za pośrednictwem drugiego kanału, np. telefonicznie lub w osobnej aplikacji komunikacyjnej.
- Aktualizuj zabezpieczenia punktów końcowych i narzędzia filtrujące pocztę e-mail, ponieważ dostarczanie przez WebDAV może omijać mechanizmy obronne dostrojone tylko do popularnych typów załączników.
- Firmy powinny przeprowadzić audyt, które protokoły, w tym WebDAV, są dozwolone w ich sieci, i ograniczyć dostęp tam, gdzie nie jest to operacyjnie konieczne.
- Bądź na bieżąco z tym, jak ewoluują wspomagane przez AI techniki phishingowe, ponieważ dopracowanie i personalizacja przynęt prawdopodobnie będą się stale poprawiać.
Odsłonięty serwer odkryty przez Rapid7 daje rzadki, konkretny wgląd w to, jak narzędzia AI są włączane do rzeczywistych operacji phishingowych, zamiast pozostawać teoretycznym ryzykiem. Zrozumienie, jak budowane są te wspomagane przez AI kampanie phishingowe, jest pierwszym krokiem do ich rozpoznania, zanim odniosą sukces.




