Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Servidor expuesto revela kit de phishing basado en IA utilizado en campaña de malware WebDAV


Rapid7 descubrió la infraestructura de un operador de malware que utilizaba inteligencia artificial generativa para automatizar la creación, prueba y documentación de ataques de phishing. El atacante explotó vulnerabilidades de WebDAV para distribuir infostealers, enfocando una campaña masiva contra usuarios en México mediante sitios falsos de trámites gubernamentales. Este caso destaca cómo los criminales emplean herramientas de IA para operar con la eficiencia de un equipo de desarrollo de software moderno.





Un operador de malware dejó su servidor de entrega totalmente abierto y Rapid7 descargó todo el kit de herramientas: 1.048 archivos que incluyen plantillas de señuelos, pruebas de suplantación de nombres de archivo, experimentos de ejecución, droppers, notas del constructor y dos cadenas de campañas. Una de ellas ya estaba activa contra usuarios de Windows en México, distribuyendo un infostealer a través de un sitio falso de búsqueda de identificación gubernamental mediante WebDAV.

Lo que hace que esto sea más que un simple volcado de carga útil es que capturó la operación a mitad de su construcción. Notas de prueba, experimentos fallidos, documentación y registros de entrega en vivo estaban en un solo lugar, el tipo de rastro de desarrollo completo que los defensores rara vez ven.

Rapid7 analiza los artefactos, hasta llegar a una ruta codificada que apunta a una herramienta de codificación de IA de código abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.

El conjunto de pruebas más desarrollado se centró en el CVE-2025-33053 (CVSS 8.8, ahora en el catálogo KEV de CISA), el secuestro del directorio de trabajo WebDAV que Check Point documentó el año pasado en su informe sobre Stealth Falcon.

El operador parecía estar reproduciéndolo. La técnica abusa de un acceso directo .url para lanzar un binario firmado legítimo de Windows mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por el atacante. En el ataque original, el acceso directo lanzaba iediagcmd.exe, una herramienta de diagnóstico de Internet Explorer que inicia ayudantes como route.exe mediante el nombre de archivo simple; con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el route.exe del atacante desde WebDAV en lugar del real en System32.

El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, "¡SIN ninguna advertencia de seguridad. Cero alertas!". Microsoft parcheó el fallo en junio de 2025. Las notas reflejan la descripción de Check Point con tanta precisión que un README recuperado conservaba la ruta de ejemplo exacta del informe original. Luego, el operador escaló las pruebas.

Un "kit de prueba exhaustivo" expandió la técnica única a 59 archivos .url dirigidos a otros binarios firmados: herramientas .NET como InstallUtil y RegAsm, entradas de LOLBAS e incluso candidatos para el bypass de UAC, cada uno con una teoría escrita de por qué el secuestro debería funcionar y un orden de prueba por niveles.

Las notas tratan estos elementos como candidatos para sondear uno por uno, no como secuestros confirmados, y el operador construyó el conjunto por una razón concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, y por tanto iediagcmd.exe, ha desaparecido. El directorio también contenía conjuntos de pruebas más pequeños para otros dos fallos de manejo de archivos, el bypass de MSHTML CVE-2026-21513 y el filtrado de NTLM CVE-2025-24054, pero el secuestro de WebDAV era el evento principal.

La pista está en el papeleo. Rapid7 dice que los READMEs, las guías de generación de señuelos, los informes de prueba estilo matriz y un archivo _MAPPING.csv que vincula cada archivo de prueba con su binario objetivo presentan el formato de plantilla, la verbosidad y la estructura cargada de emojis que asocia con la salida de un LLM.

Lee el JavaScript del sitio de phishing lleno de emojis de la misma manera. Los comentarios en ruso y los nombres de las carpetas, una llamada testik (un diminutivo de "test"), sitúan al operador en un contexto de habla rusa pero no lo identifican. Rapid7 atribuye la operación a un flujo de trabajo asistido por LLM, probablemente construido con ayuda de Coderrr.

Se confirmó que el repositorio es público desde el 20 de julio de 2026: un agente de codificación de IA de código abierto y propósito general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no una herramienta específica para atacantes. El resumen de Rapid7 es tajante: "el atacante utilizó LLM para operar más como un equipo de producto de software moderno". El operador incluso dejó el panel de entrega, una herramienta de administración llamada Simba Service, en el mismo servidor con su puerto y credenciales predeterminadas sin cambiar.

Una campaña activa dirigida a usuarios mexicanos

La alerta de MDR rastreó el origen hasta gobf[.]mx, un typosquat de la búsqueda de identificación nacional CURP del gobierno, que servía a las víctimas una página falsa de recuperación de registros cuyo botón de descarga activaba una consulta search-ms:. Esto abría el recurso compartido WebDAV del operador como una búsqueda de Explorador de Windows filtrada por archivos .scr.

El señuelo más distribuido parecía un informe CURP en PDF pero era un ejecutable .scr, con su nombre de archivo invertido con un anulación de derecha a izquierda (RTLO) para leerse como un PDF. Era un instalador de Inno Setup que descomprimía un cargador y ejecutaba un infostealer .NET enteramente en memoria, oculto dentro de un proceso firmado de Qihoo 360.

El stealer robaba monederos de criptomonedas, credenciales del navegador, cookies de sesión y sesiones de Telegram. Un segundo directorio de campaña, DlrtyGames, tomó una ruta diferente, cargando lateralmente una DLL trojanizada a través de un binario firmado de Ubisoft para soltar un RAT .NET modular.

Durante aproximadamente 5,5 días (del 20 al 26 de junio de 2026 UTC), el panel de entrega registró 77.098 solicitudes de 3.892 IPs únicas en 101 países, siendo México el que impulsó el 82,5% del tráfico y el 96,9% de la actividad de lanzamiento. Un solo señuelo de CURP representó 2.384 de los 2.441 eventos de lanzamiento, aproximadamente el 97,7%.

Esa cifra mide el alcance de la entrega, no las infecciones: Rapid7 cuenta un "evento de lanzamiento" cuando el panel ve una solicitud de cliente o abre un ejecutable desde el recurso compartido, no una ejecución confirmada en un endpoint, y el tráfico de EE. UU. y Alemania parecía más un escaneo que víctimas. La actividad también se concentró en el horario laboral mexicano, lo que es consistente con usuarios reales y no con escáneres automatizados.

Para quienes defienden sus sistemas, el parche de junio de 2025 cerró la ruta original de iediagcmd.exe, pero el kit de 59 archivos muestra que el operador busca otros binarios firmados que se comporten de la misma manera. Rapid7 ha publicado indicadores para ambas campañas, incluyendo direcciones C2 y hashes de archivos, en su GitHub; bloquéalos primero.

Para lo que los IOC no detectan, vigila el comportamiento que la alerta captó primero: el servicio WebClient iniciándose y davclnt.dll llegando a un host remoto, un binario firmado generando un proceso hijo cuya ruta de imagen reside en un recurso compartido WebDAV o UNC, y nombres de archivos que utilizan RTLO (U+202E), extensiones dobles o relleno antes de .exe o .scr.

La ráfaga de entrega fue corta y se enfrió después del 24 de junio. Lo que perdura es el método: un operador conectó herramientas de codificación de IA convencionales, que nunca fueron diseñadas para este trabajo, en una canalización repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.