Исследователи Rapid7 нашли на плохо защищённом сервере целый набор для атаки — 1 048 файлов с приманками, тестами имён, заметками, сборками и журналами доставки. По этим следам компания связала набор с живой кампанией против пользователей в Мексике, где жертвам подсовывали фальшивый сайт для поиска госдокумента и заражали их через WebDAV.

На этом история не закончилась. Судя по артефактам, оператор не просто хранил вредоносные файлы, а вёл почти полный цикл разработки: проверял гипотезы, фиксировал неудачи, писал инструкции и одновременно запускал кампанию в реальном времени. Rapid7 отдельно указывает на признаки использования генеративных ИИ-инструментов для подготовки приманок, тестов и документации.

Что именно нашли на сервере

Внутри лежали не только финальные вредоносные компоненты, но и рабочие материалы. Это шаблоны писем и страниц-приманок, тесты подмены имён файлов, заметки по запуску, сборщики, деревья кампаний и таблица соответствий между тестовыми файлами и целевыми бинарниками.

Сам факт такой «папки разработчика» важен не меньше, чем сам вредонос. Обычно защитники видят уже готовый payload, но здесь им достался срез всего процесса — от черновиков до рабочих цепочек доставки. Для расследований это редкая удача.

Rapid7 также нашла на сервере следы двух кампаний. Одна уже работала против пользователей в Мексике, другая выглядела как отдельная ветка для дальнейших испытаний.

Как строилась атака

Главная схема крутилась вокруг уязвимости CVE-2025-33053, связанной с WebDAV и подменой рабочей папки. В исходной технике злоумышленник использует ярлык .url, чтобы запустить легитимный подписанный Windows-файл, а затем подсовывает системе рабочую папку с удалённого WebDAV-ресурса.

Именно так Windows может подхватить вредоносный файл вместо штатного, если имя совпадает. В одном из описанных сценариев система должна была запустить вспомогательный компонент, а затем взять «свой» route.exe не из System32, а с удалённой папки злоумышленника. Microsoft закрыла дыру в июне 2025 года, но оператор, судя по всему, искал другие подписанные бинарники с похожим поведением.

Дальше схема становилась проще и опаснее. На поддельном сайте жертве показывали фальшивую страницу получения записи, а кнопка загрузки запускала запрос, который открывал WebDAV-ресурс как каталог Windows Explorer. Среди файлов оказывался .scr с именем, замаскированным под PDF при помощи приёма RTLO.

Кого затронуло и чем это грозило

По данным Rapid7, основная активность пришлась на пользователей в Мексике. За примерно 5,5 дня сервер зафиксировал 77 098 запросов с 3 892 уникальных IP-адресов из 101 страны, но 82,5 % трафика шло из Мексики, а 96,9 % запусков — оттуда же.

Точный ущерб в виде заражений компания не подтверждает: речь идёт о событиях доставки, а не о каждом успешном запуске на компьютере. Но сама нагрузка показала, что приманка работала, а кампанию вели на живую аудиторию, а не на случайный шум. Внутри вредоносной цепочки находился инфостилер, который крал криптокошельки, учётные данные браузеров, session cookies и сессии Telegram.

Отдельно стоит отметить и масштаб подготовки. В одном из каталогов лежал набор из 59 .url-файлов, которые проверяли, как схема поведёт себя с другими подписанными бинарниками — от системных утилит .NET до кандидатов на обход UAC. Это уже не разовая атака, а попытка сделать конвейер под разные цели.

Схожую логику атакующего поведения мы уже разбирали в материале ИИ-агент и ботнет: как один файл ускорил атаку и в разборе FakeGit через GitHub раздаёт SmartLoader и ловит ИИ-агентов. Здесь картина та же: злоумышленник не просто кладёт вредонос в сеть, а строит промышленный процесс.

Что делать прямо сейчас

Если у вас в компании есть Windows-машины, смотрите не только на сигнатуры, но и на поведение. Подозрительны запуск WebClient, обращения davclnt.dll к удалённым хостам, а также случаи, когда подписанный файл рождает дочерний процесс с путём на WebDAV- или UNC-ресурсе.

Для домашнего пользователя главный риск — фишинг под видом документов, выплат, госуслуг и рабочих уведомлений. Не открывайте файлы с двойным расширением, не доверяйте документам с подозрительными именами и помните, что PDF, который на деле запускается как исполняемый файл, — классический трюк атакующих.

Если вы часто работаете из гостиниц, аэропортов и кафе, добавьте к привычной гигиене ещё один слой защиты — подключение для поездок и командировок, особенно когда входите в банк или корпоративные сервисы с чужой сети. Это не отменяет антивирус, обновления и здравый смысл, но помогает сократить лишние риски при работе вне дома.

  • Проверьте, закрыты ли на рабочих станциях WebDAV и другие ненужные сетевые службы.
  • Обновите Windows и установите патчи, закрывающие CVE-2025-33053 и похожие дыры.
  • Настройте правила, которые ловят запуск подписанного файла с дочерним процессом из удалённого пути.
  • Заблокируйте подозрительные WebDAV- и UNC-ресурсы на шлюзе и в DNS-фильтрации.
  • Обучите сотрудников не открывать вложения с двойными расширениями и странными иконками.
  • Проверьте логи на запуск .scr, .url и на признаки RTLO в именах файлов.
  • Усильте защиту учётных записей: включите 2FA и пересмотрите права на браузерные профили и сессии.
  • Если вы видите похожие признаки в сети, изолируйте хост и соберите артефакты до очистки.
Поделиться: