Các nhà nghiên cứu bảo mật tại Rapid7 đã vén màn cách thức các chiến dịch lừa đảo hiện đại được xây dựng, sau khi phát hiện một máy chủ bị lộ chứa 1.048 tệp liên quan đến một chiến dịch đang hoạt động nhắm vào các nạn nhân tại Mexico. Phát hiện này liên kết trực tiếp một quy trình lừa đảo có sự hỗ trợ của AI với phần mềm độc hại được phát tán qua WebDAV – một giao thức mà hầu hết mọi người chưa từng nghe đến nhưng ngày càng được kẻ tấn công ưa chuộng để lén đưa các tệp độc vượt qua các lớp phòng thủ.
Phát hiện này ít quan trọng về số lượng nạn nhân, mà quan trọng hơn ở những gì nó tiết lộ: một bản thiết kế thực tế về cách các công cụ AI tạo sinh hiện được nhúng vào chuỗi cung ứng lừa đảo, từ khâu tạo mồi nhử cho đến phát tán tải trọng.
Rapid7 đã tìm thấy gì trên máy chủ bị lộ
Theo nghiên cứu của Rapid7, máy chủ bị lộ đã không được khóa chặt như cách mà một hạ tầng tấn công đang vận hành đáng lẽ phải được bảo vệ. Cấu hình sai đó đã cho phép các nhà nghiên cứu thu thập 1.048 tệp, về cơ bản là một ảnh chụp nhanh bộ công cụ mà kẻ vận hành đang sử dụng để thực hiện một chiến dịch lừa đảo và phát tán phần mềm độc hại đang hoạt động nhắm vào các mục tiêu tại Mexico.
Các máy chủ điều khiển hoặc staging bị lộ không phải là điều hiếm gặp trong thế giới tình báo mối đe dọa. Kẻ tấn công cũng mắc sai lầm giống như những người phòng thủ, và khi chúng để ngỏ một máy chủ, các nhà nghiên cứu có được cái nhìn hiếm hoi vào bên trong bộ máy đằng sau một chiến dịch thay vì chỉ thấy hậu quả của nó. Trong trường hợp này, bộ máy đó bao gồm bằng chứng về một quy trình lừa đảo có sự hỗ trợ của AI, nghĩa là những kẻ vận hành đã sử dụng các công cụ mô hình ngôn ngữ lớn ở đâu đó trong quá trình xây dựng hoặc tinh chỉnh các mồi nhử của chúng.
Bên trong quy trình lừa đảo có sự hỗ trợ của AI
Việc sử dụng AI trong lừa đảo không phải là một lý thuyết mới; nó đã trở thành một hình mẫu được ghi nhận trong nhiều chiến dịch năm nay. Điều khiến các phát hiện của Rapid7 trở nên đáng chú ý là mối liên kết trực tiếp giữa một quy trình nội dung có sự hỗ trợ của LLM với một chuỗi phát tán phần mềm độc hại đang hoạt động được xây dựng trên WebDAV, thay vì chỉ là những ví dụ đơn lẻ về email lừa đảo do AI tạo ra.
Điều này phản ánh một xu hướng rộng hơn đã được ghi nhận trong toàn ngành. Các chiến dịch như VENOMOUS#HELPER, vốn đã xâm phạm hơn 80 tổ chức Hoa Kỳ qua các công cụ giám sát và quản trị từ xa hợp pháp, cho thấy kẻ tấn công ngày càng dựa vào những công nghệ đáng tin cậy, quen thuộc hàng ngày để tránh bị phát hiện. Việc tạo nội dung có sự hỗ trợ của AI cũng phù hợp với logic tương tự: nó cho phép kẻ tấn công tạo ra các mồi nhử thuyết phục, được viết tốt, bản địa hóa với quy mô lớn mà không cần thành thạo ngôn ngữ bản xứ hay tốn nhiều công sức thủ công, qua đó hạ thấp rào cản kỹ năng để chạy một chiến dịch đáng tin cậy.
Tại sao WebDAV là cơ chế phát tán được lựa chọn
WebDAV (Web Distributed Authoring and Versioning) là một giao thức cho phép người dùng quản lý và chỉnh sửa tệp trên một máy chủ web từ xa, tương tự như một ổ đĩa mạng dùng chung được truy cập qua HTTP. Bởi vì nó được tích hợp sẵn trong Windows và được sử dụng rộng rãi trong các môi trường doanh nghiệp hợp pháp, lưu lượng đến các máy chủ WebDAV thường không gây ra cảnh báo đáng ngờ như việc tải xuống một tệp thực thi lạ.
Chính sự quen thuộc đó khiến nó trở nên hấp dẫn đối với kẻ tấn công. Một tệp độc được lưu trên một chia sẻ WebDAV có thể được tham chiếu trong một email hoặc tài liệu lừa đảo theo cách trông giống như hoạt động truy cập tệp thông thường, giúp tải trọng lọt qua người dùng và, trong một số trường hợp, qua cả các công cụ bảo mật không được tinh chỉnh để giám sát kỹ các kết nối WebDAV.
Điều này phù hợp với một hình mẫu đã thấy xuyên suốt các sự cố lớn trong năm nay. Như Báo cáo Điều tra Vi phạm Dữ liệu năm 2026 của Verizon đã lưu ý, lỗ hổng phần mềm đã vượt qua mật khẩu để trở thành điểm xâm nhập vi phạm hàng đầu, nhưng kỹ thuật xã hội và lạm dụng giao thức đáng tin cậy vẫn là những chiến thuật bổ trợ quan trọng giúp kẻ tấn công vượt qua tuyến phòng thủ đầu tiên trước khi bất kỳ khai thác kỹ thuật nào phát huy tác dụng.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn đang ở Mexico hoặc làm việc với các tổ chức hoạt động tại đó, chiến dịch này là một lời nhắc nhở trực tiếp rằng hãy nghi ngờ các liên kết chia sẻ tệp và lời nhắc đăng nhập bất ngờ, ngay cả khi chúng trông bóng bẩy và chuyên nghiệp. Nội dung lừa đảo có sự hỗ trợ của AI được thiết kế đặc biệt để loại bỏ các lỗi ngữ pháp và giọng điệu vốn từng là một dấu hiệu cảnh báo đáng tin cậy.
Đối với tất cả những người khác, bài học rộng hơn là các bộ công cụ lừa đảo đang tiến hóa nhanh hơn khả năng phát hiện theo bản năng của hầu hết người dùng cá nhân. Bản tổng quan về các cuộc tấn công mạng lớn năm 2026 cho thấy một chủ đề nhất quán: những kẻ tấn công đang chuyên nghiệp hóa bộ công cụ của chúng, thường nhanh hơn tốc độ mà các tổ chức phòng thủ có thể thích nghi về đào tạo và phát hiện.
Các biện pháp khả thi
- Cảnh giác với các liên kết chia sẻ tệp hoặc tài liệu bất ngờ, ngay cả khi email hoặc tin nhắn trông được viết tốt và có vẻ hợp pháp.
- Xác minh các yêu cầu bất thường yêu cầu mở tệp dùng chung thông qua một kênh thứ hai, chẳng hạn như một cuộc gọi điện thoại hoặc ứng dụng nhắn tin riêng biệt, trước khi nhấp vào.
- Luôn cập nhật các công cụ bảo mật điểm cuối và lọc email, vì phát tán qua WebDAV có thể vượt qua các lớp phòng thủ chỉ tập trung vào các loại tệp đính kèm thông thường.
- Các doanh nghiệp nên kiểm tra xem những giao thức nào, bao gồm cả WebDAV, được phép đi qua mạng của họ và hạn chế quyền truy cập ở những nơi không cần thiết cho hoạt động.
- Cập nhật thông tin về cách các kỹ thuật lừa đảo có hỗ trợ của AI đang phát triển, vì độ tinh vi và cá nhân hóa của mồi nhử có thể sẽ tiếp tục được cải thiện.
Máy chủ bị lộ mà Rapid7 phát hiện cung cấp một cái nhìn cụ thể và hiếm hoi về cách các công cụ AI đang được tích hợp vào các chiến dịch lừa đảo trong thực tế, thay vì chỉ là một rủi ro lý thuyết. Hiểu cách các chiến dịch lừa đảo có hỗ trợ của AI này được xây dựng là bước đầu tiên để nhận ra chúng trước khi chúng thành công.




