Дослідники безпеки з Rapid7 відкрили завісу над тим, як будуються сучасні фішингові операції, після виявлення незахищеного сервера, який містив 1048 файлів, пов’язаних із живою кампанією, спрямованою на жертв у Мексиці. Знахідка пов’язує AI-підсилену фішингову інфраструктуру безпосередньо зі шкідливим ПЗ, що доставляється через WebDAV — протокол, про який більшість людей навіть не чула, але на який зловмисники дедалі частіше покладаються, щоб непомітно проносити шкідливі файли повз системи захисту.
Це відкриття важливе не стільки через кількість жертв, скільки через те, що воно показує: робочий план того, як інструменти генеративного ШІ тепер вбудовані в ланцюжок постачання фішингу — від створення приманок до доставки кінцевого навантаження.
Що Rapid7 знайшли на незахищеному сервері
Згідно з дослідженням Rapid7, незахищений сервер не був заблокований так, як це має бути в операційній інфраструктурі зловмисника. Ця помилка конфігурації дозволила дослідникам зібрати 1048 файлів — по суті, знімок набору інструментів, який оператор використовував для проведення активної фішингової та шкідливої кампанії, націленої на жертв у Мексиці.
Відкриті командні або проміжні сервери — не рідкість у світі розвідки загроз. Зловмисники помиляються так само, як і захисники, і коли вони залишають сервер відкритим, дослідники отримують рідкісний погляд на механізми кампанії, а не лише на її наслідки. У цьому випадку ці механізми включали докази AI-підсиленого фішингового ланцюжка, тобто оператори використовували інструменти великих мовних моделей на якомусь етапі створення або вдосконалення своїх приманок.
Всередині AI-підсиленої фішингової інфраструктури
Використання ШІ у фішингу не є новою теорією; це стало задокументованою закономірністю в багатьох кампаніях цього року. Що робить висновки Rapid7 примітними, так це прямий зв’язок між контент-інфраструктурою, підсиленою ВММ, і функціонуючим ланцюжком доставки шкідливого ПЗ на основі WebDAV, а не просто окремі приклади згенерованих ШІ фішингових листів.
Це відображає ширшу зміну, зафіксовану в усій галузі. Кампанії, як-от VENOMOUS#HELPER, яка скомпрометувала понад 80 американських організацій, використовуючи легітимні інструменти віддаленого моніторингу та управління, показали, як зловмисники дедалі частіше покладаються на перевірену, повсякденну технологію, щоб уникнути виявлення. Генерація контенту за допомогою ШІ відповідає тій самій логіці: вона дозволяє зловмисникам створювати переконливі, добре написані, локалізовані приманки у великих масштабах без потреби у вільному володінні мовою чи значних ручних зусиль, знижуючи бар’єр навичок для проведення правдоподібної кампанії.
Чому саме WebDAV є механізмом доставки
WebDAV (Web Distributed Authoring and Versioning) — це протокол, який дозволяє користувачам керувати та редагувати файли на віддаленому веб-сервері, подібно до спільного мережевого диска, доступ до якого здійснюється через HTTP. Оскільки він вбудований у Windows і широко використовується в легітимному бізнес-середовищі, трафік до серверів WebDAV не завжди викликає тривогу так, як це може зробити завантаження незнайомого виконуваного файлу.
Саме ця звичність робить його привабливим для зловмисників. Шкідливий файл, розміщений на спільному ресурсі WebDAV, може бути вказаний у фішинговому листі або документі так, що це виглядає як звичайний доступ до файлу, допомагаючи корисному навантаженню прослизнути повз користувачів, а в деяких випадках — повз засоби безпеки, які не налаштовані ретельно перевіряти з’єднання WebDAV.
Це відповідає тенденції, що спостерігалася протягом основних інцидентів цього року. Як зазначено у Звіті Verizon про розслідування витоків даних за 2026 рік, програмні недоліки обійшли паролі як головну точку входу для порушень, але соціальна інженерія та зловживання перевіреними протоколами залишаються критично важливими допоміжними тактиками, які проводять зловмисників повз першу лінію захисту ще до того, як у гру вступає будь-яка технічна експлуатація.
Що це означає для вас
Якщо ви перебуваєте в Мексиці або працюєте з організаціями, які там діють, ця кампанія є прямим нагадуванням ставитися до несподіваних посилань на спільний доступ до файлів і запитів на вхід із підозрою, навіть якщо вони виглядають вишукано та професійно. AI-підсилений фішинговий контент спеціально розроблений, щоб усунути граматичні та тональні помилки, які раніше були надійним попереджувальним знаком.
Для всіх інших ширший урок полягає в тому, що фішингові набори розвиваються швидше, ніж інстинкти більшості індивідуальних користувачів для їх виявлення. Огляд основних кібератак 2026 року показує постійну тему: зловмисники професіоналізують свої інструменти, часто швидше, ніж організації, що захищаються від них, можуть адаптувати своє навчання та виявлення.
Практичні висновки
- Будьте обережні з несподіваними посиланнями на спільний доступ до файлів або документи, навіть якщо лист чи повідомлення виглядають добре написаними та легітимними.
- Перевіряйте незвичні запити на відкриття спільних файлів через інший канал, наприклад телефонний дзвінок або окремий додаток для обміну повідомленнями, перш ніж натискати.
- Підтримуйте в актуальному стані засоби захисту кінцевих точок і фільтрації електронної пошти, оскільки доставка через WebDAV може обходити захист, налаштований лише на поширені типи вкладень.
- Підприємствам слід перевіряти, які протоколи, включно з WebDAV, дозволені в їхній мережі, і обмежувати доступ там, де це не є операційно необхідним.
- Будьте в курсі того, як розвиваються AI-підсилені фішингові техніки, оскільки досконалість і персоналізація приманок, ймовірно, продовжуватимуть покращуватися.
Виявлений Rapid7 незахищений сервер пропонує рідкісний, конкретний погляд на те, як інструменти ШІ впроваджуються в реальні фішингові операції, а не залишаються теоретичним ризиком. Розуміння того, як будуються ці AI-підсилені фішингові кампанії, є першим кроком до їх розпізнавання до того, як вони досягнуть успіху.




