Pesquisadores de segurança da Rapid7 revelaram como operações modernas de phishing são construídas, após descobrirem um servidor exposto contendo 1.048 arquivos vinculados a uma campanha ativa direcionada a vítimas no México. A descoberta conecta um pipeline de phishing assistido por IA diretamente a malware distribuído via WebDAV, um protocolo que a maioria das pessoas nunca ouviu falar, mas no qual os atacantes confiam cada vez mais para infiltrar arquivos maliciosos e driblar as defesas.

A descoberta importa menos pelo número de vítimas e mais pelo que revela: um modelo funcional de como ferramentas de IA generativa estão agora incorporadas à cadeia de suprimentos do phishing, desde a criação de iscas até a entrega da carga maliciosa.

O que a Rapid7 encontrou no servidor exposto

De acordo com a pesquisa da Rapid7, o servidor exposto não estava protegido como deveria ser uma infraestrutura operacional de atacantes. Essa configuração incorreta permitiu que os pesquisadores coletassem 1.048 arquivos, efetivamente um instantâneo do kit de ferramentas que um operador estava usando para executar uma campanha ativa de phishing e malware direcionada a alvos no México.

Servidores de comando e controle ou de preparação expostos não são incomuns no mundo da inteligência de ameaças. Atacantes cometem erros assim como os defensores, e quando deixam um servidor aberto, os pesquisadores conseguem uma visão rara do maquinário por trás de uma campanha, em vez de apenas suas consequências. Neste caso, esse maquinário incluía evidências de um pipeline de phishing assistido por IA, o que significa que os operadores estavam usando ferramentas de modelos de linguagem de grande porte em algum ponto do processo de criação ou refinamento de suas iscas.

Por dentro do pipeline de phishing assistido por IA

O uso de IA em phishing não é uma teoria nova; tornou-se um padrão documentado em várias campanhas este ano. O que torna as descobertas da Rapid7 notáveis é a ligação direta entre um pipeline de conteúdo assistido por LLM e uma cadeia funcional de distribuição de malware baseada em WebDAV, em vez de apenas exemplos isolados de e-mails de phishing gerados por IA.

Isso reflete uma mudança mais ampla documentada em todo o setor. Campanhas como a VENOMOUS#HELPER, que comprometeu mais de 80 organizações nos EUA usando ferramentas legítimas de monitoramento e gerenciamento remoto, mostraram como os atacantes dependem cada vez mais de tecnologia cotidiana e confiável para evitar a detecção. A geração de conteúdo assistida por IA segue a mesma lógica: permite que atacantes produzam iscas convincentes, bem escritas e localizadas em escala, sem precisar de fluência no idioma nativo ou grande esforço manual, reduzindo a barreira de habilidade necessária para executar uma campanha credível.

Por que o WebDAV é o mecanismo de distribuição preferido

WebDAV (Web Distributed Authoring and Versioning) é um protocolo que permite aos usuários gerenciar e editar arquivos em um servidor web remoto, semelhante a uma unidade de rede compartilhada acessada via HTTP. Por ser integrado ao Windows e amplamente usado em contextos empresariais legítimos, o tráfego para servidores WebDAV nem sempre aciona alertas como um download de executável desconhecido poderia acionar.

Essa familiaridade é exatamente o que o torna atraente para os atacantes. Um arquivo malicioso hospedado em um compartilhamento WebDAV pode ser referenciado em um e-mail ou documento de phishing de forma que pareça um acesso rotineiro a arquivos, ajudando a carga maliciosa a passar despercebida pelos usuários e, em alguns casos, pelas ferramentas de segurança que não estão ajustadas para examinar conexões WebDAV com atenção.

Isso se encaixa em um padrão observado nos principais incidentes do ano. Como observou o Relatório de Investigações de Violações de Dados de 2026 da Verizon, falhas de software superaram senhas como principal ponto de entrada de violações, mas a engenharia social e o abuso de protocolos confiáveis permanecem táticas complementares essenciais que permitem aos atacantes ultrapassar a primeira linha de defesa antes que qualquer exploração técnica entre em ação.

O que isso significa para você

Se você está no México ou trabalha com organizações que operam lá, esta campanha é um lembrete direto para tratar links inesperados de compartilhamento de arquivos e solicitações de login com suspeita, mesmo quando parecem polidos e profissionais. O conteúdo de phishing assistido por IA é projetado especificamente para eliminar os erros gramaticais e de tom que costumavam ser um sinal de alerta confiável.

Para todos os demais, a lição mais ampla é que os kits de phishing estão evoluindo mais rápido do que os instintos da maioria dos usuários para identificá-los. O resumo dos principais ciberataques de 2026 mostra um tema consistente: os atacantes estão profissionalizando suas ferramentas, muitas vezes mais rápido do que as organizações que se defendem conseguem adaptar seu treinamento e detecção.

Recomendações práticas

  • Desconfie de links inesperados de compartilhamento de arquivos ou documentos, mesmo que o e-mail ou mensagem pareça bem escrito e legítimo.
  • Verifique solicitações incomuns para abrir arquivos compartilhados por um segundo canal, como uma ligação telefônica ou um aplicativo de mensagens separado, antes de clicar.
  • Mantenha a segurança de endpoints e as ferramentas de filtragem de e-mail atualizadas, já que a distribuição baseada em WebDAV pode driblar defesas ajustadas apenas para tipos comuns de anexos.
  • As empresas devem auditar quais protocolos, incluindo WebDAV, são permitidos em sua rede e restringir o acesso onde não for operacionalmente necessário.
  • Mantenha-se informado sobre como as técnicas de phishing assistido por IA estão evoluindo, já que o refinamento e a personalização das iscas provavelmente continuarão melhorando.

O servidor exposto descoberto pela Rapid7 oferece uma visão rara e concreta de como as ferramentas de IA estão sendo incorporadas a operações reais de phishing, em vez de permanecerem um risco teórico. Entender como essas campanhas de phishing assistido por IA são construídas é o primeiro passo para reconhecê-las antes que tenham sucesso.