Исследователи безопасности Rapid7 приоткрыли завесу над устройством современных фишинговых операций, обнаружив открытый сервер с 1048 файлами, связанными с действующей кампанией, направленной на жертв в Мексике. Находка связывает фишинговый конвейер с использованием ИИ напрямую с вредоносным ПО, доставляемым через WebDAV — протокол, о котором большинство людей даже не слышали, но на который злоумышленники всё чаще полагаются, чтобы незаметно протаскивать вредоносные файлы мимо защитных систем.

Значимость открытия не столько в количестве жертв, сколько в том, что оно раскрывает: действующий план того, как генеративные инструменты ИИ встроены в цепочку фишинговых атак — от создания приманки до доставки полезной нагрузки.

Что Rapid7 обнаружила на открытом сервере

Согласно исследованию Rapid7, открытый сервер не был защищён так, как следовало бы защищать операторскую инфраструктуру злоумышленника. Эта ошибка в настройке позволила исследователям собрать 1048 файлов — по сути, моментальный снимок инструментария, который оператор использовал для проведения активной фишинговой и вредоносной кампании, нацеленной на жертв в Мексике.

Открытые командные или промежуточные серверы не редкость в мире киберразведки. Злоумышленники ошибаются так же, как и защитники, и когда они оставляют сервер открытым, исследователи получают редкую возможность заглянуть в механизмы кампании, а не только в её последствия. В данном случае эти механизмы включали свидетельства фишингового конвейера с использованием ИИ, то есть операторы применяли инструменты больших языковых моделей на каком-то этапе создания или доработки своих приманок.

Внутри фишингового конвейера с искусственным интеллектом

Использование ИИ в фишинге — не новая теория; в этом году это стало задокументированной практикой во множестве кампаний. Находка Rapid7 примечательна прямой связью между конвейером контента на базе больших языковых моделей и работающей цепочкой доставки вредоносного ПО через WebDAV, а не просто единичными примерами сгенерированных ИИ фишинговых писем.

Это отражает более широкий сдвиг, зафиксированный во всей отрасли. Кампании, подобные VENOMOUS#HELPER, которая скомпрометировала более 80 организаций в США с помощью легитимных инструментов удалённого мониторинга и управления, показали, как злоумышленники всё чаще опираются на привычные, повседневные технологии, чтобы избежать обнаружения. Генерация контента с помощью ИИ укладывается в ту же логику: она позволяет создавать убедительные, грамотные, локализованные приманки в промышленных масштабах, не требуя от атакующих свободного владения языком или значительных ручных усилий, снижая порог навыков для проведения достоверной кампании.

Почему WebDAV стал предпочтительным механизмом доставки

WebDAV (Web Distributed Authoring and Versioning) — это протокол, позволяющий управлять и редактировать файлы на удалённом веб-сервере подобно общему сетевому диску, доступному по HTTP. Поскольку он встроен в Windows и широко используется в легитимной деловой среде, трафик к серверам WebDAV не всегда вызывает подозрения так, как это происходит при загрузке незнакомого исполняемого файла.

Именно эта привычность делает его привлекательным для злоумышленников. Вредоносный файл, размещённый на общедоступном ресурсе WebDAV, может быть указан в фишинговом письме или документе таким образом, что это выглядит как обычное обращение к файлу, помогая полезной нагрузке проскользнуть мимо пользователей, а в некоторых случаях и мимо средств защиты, не настроенных на пристальный анализ соединений WebDAV.

Это укладывается в схему, наблюдаемую в крупнейших инцидентах года. Как отмечено в отчёте Verizon Data Breach Investigations Report за 2026 год, уязвимости в ПО обошли пароли как главную точку входа для взломов, однако социальная инженерия и злоупотребление доверенными протоколами остаются важнейшими сопутствующими тактиками, которые проводят злоумышленников через первую линию обороны ещё до применения технических эксплойтов.

Что это значит для вас

Если вы находитесь в Мексике или работаете с организациями, которые там действуют, эта кампания — прямое напоминание о том, что к неожиданным ссылкам на общие файлы и запросам входа в систему следует относиться с подозрением, даже если они выглядят отполированными и профессиональными. Фишинговый контент, созданный с помощью ИИ, специально разработан так, чтобы исключить грамматические и стилистические ошибки, которые раньше служили надёжным предупреждающим знаком.

Для всех остальных более широкий урок заключается в том, что фишинговые наборы развиваются быстрее, чем интуиция большинства пользователей, позволяющая их распознать. Обзор крупнейших кибератак 2026 года показывает постоянную тему: злоумышленники профессионализируют свой инструментарий, причём зачастую быстрее, чем обороняющиеся организации успевают адаптировать обучение и средства обнаружения.

Практические выводы

  • Относитесь с осторожностью к неожиданным ссылкам на общие файлы или документы, даже если письмо или сообщение выглядит грамотным и легитимным.
  • Проверяйте необычные запросы на открытие общих файлов по второму каналу, например, телефонным звонком или через отдельное приложение для обмена сообщениями, прежде чем нажать на ссылку.
  • Поддерживайте в актуальном состоянии средства защиты конечных точек и фильтрации электронной почты, поскольку доставка через WebDAV может обходить защиту, настроенную только на распространённые типы вложений.
  • Организациям следует провести аудит разрешённых в сети протоколов, включая WebDAV, и ограничить доступ там, где он не является операционной необходимостью.
  • Будьте в курсе того, как развиваются фишинговые техники с использованием ИИ, поскольку качество и персонализация приманок, вероятно, продолжат совершенствоваться.

Обнаруженный Rapid7 открытый сервер даёт редкий, конкретный взгляд на то, как инструменты ИИ внедряются в реальные фишинговые операции, а не остаются теоретическим риском. Понимание того, как устроены эти фишинговые кампании с поддержкой ИИ, — первый шаг к тому, чтобы распознавать их до того, как они достигнут успеха.