ترك مشغل البرامج الضارة خادم التسليم الخاص به مفتوحًا على مصراعيه، وقام Rapid7 بسحب مجموعة الأدوات بأكملها: 1048 ملفًا تشمل قوالب الإغراء، واختبارات انتحال أسماء الملفات، وتجارب التنفيذ، والقطارات، وملاحظات البناء، وسلسلتين للحملات. كان أحدهما موجودًا بالفعل ضد مستخدمي Windows في المكسيك، حيث قام بتسليم أداة سرقة المعلومات من خلال موقع بحث عن هوية حكومية مزيفة عبر WebDAV.

ما يجعلها أكثر من مجرد تفريغ حمولة: لقد اكتشفت العملية في منتصف البناء. ملاحظات الاختبار، والتجارب الفاشلة، والوثائق، وسجلات التسليم المباشر موجودة في مكان واحد، وهو نوع من مسار التطوير الكامل الذي نادرًا ما يراه المدافعون.

يقرأ Rapid7 العناصر، وصولاً إلى مسار مشفر يشير إلى أداة ترميز الذكاء الاصطناعي مفتوحة المصدر، كمشغل يستخدم الذكاء الاصطناعي التوليدي لإنتاج واختبار وتوثيق تسليم التصيد الاحتيالي بسرعة.

ركزت مجموعة الاختبار الأكثر تطورًا على CVE-2025-33053 (CVSS 8.8، الموجودة الآن في كتالوج KEV الخاص بـ CISA)، وهي نقطة التحقق الخاصة باختطاف دليل عمل WebDAV والتي تم توثيقها العام الماضي في تقرير Stealth Falcon.

يبدو أن المشغل يعيد إنتاجه. التقنية تسيء إلى أ .url اختصار لتشغيل برنامج Windows ثنائي شرعي موقّع أثناء توجيه دليل العمل الخاص به إلى مشاركة WebDAV يتحكم فيها المهاجم. في الهجوم الأصلي، تم إطلاق الاختصار iediagcmd.exe، أداة تشخيصية في Internet Explorer تبدأ تشغيل المساعدين مثل route.exe بواسطة اسم الملف العاري؛ مع توجيه دليل العمل إلى المشاركة عن بعد، يقوم Windows بتحميل ملف المهاجم route.exe من WebDAV بدلاً من الحقيقي في System32.

يدعي ملف README الخاص بالمشغل أن هذا يعمل بدون تحذير SmartScreen أو Mark-of-the-Web، “بدون أي تحذيرات أمنية. صفر تنبيهات!” قامت Microsoft بتصحيح الخلل في يونيو 2025.

تعكس الملاحظات كتابة Check Point بشكل وثيق بما يكفي بحيث يحتفظ ملف README المسترد بالدقة summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr مسار المثال من التقرير الأصلي. ثم قام المشغل بتوسيع نطاق الاختبار.

قامت إحدى “مجموعة الاختبار الشاملة” بتوسيع التقنية الفردية إلى 59 تقنية .url الملفات التي تستهدف الثنائيات الموقعة الأخرى: أدوات .NET مثل InstallUtil و RegAsm، وإدخالات LOLBAS، وحتى المرشحين لتجاوز UAC، كل منهم لديه نظرية مكتوبة عن سبب نجاح عملية الاختطاف وترتيب اختبار متدرج.

تتعامل الملاحظات مع هؤلاء كمرشحين للتحقيق واحدًا تلو الآخر، وليس عمليات اختطاف مؤكدة، وقام المشغل بإنشاء المجموعة لسبب ملموس: تنقطع الخدعة الأصلية على Windows 11 24H2، حيث Internet Explorer، وهكذا iediagcmd.exe، ذهب. يحتوي الدليل أيضًا على مجموعات اختبار أصغر لاثنين من العيوب الأخرى في التعامل مع الملفات، وهما تجاوز MSHTML CVE-2026-21513 وNTLM-تسرب CVE-2025-24054، لكن اختطاف WebDAV كان هو الحدث الرئيسي.

القول موجود في الأوراق. يقول Rapid7 أن ملفات READMEs وأدلة إنشاء الإغراءات وكتابات اختبار نمط المصفوفة و _MAPPING.csv ربط كل ملف اختبار بالثنائي المستهدف يحمل التنسيق القالب والإسهاب والبنية الثقيلة للرموز التعبيرية التي ترتبط بمخرجات LLM.

يقرأ جافا سكريبت المحملة بالرموز التعبيرية لموقع التصيد بنفس الطريقة. التعليقات الروسية وأسماء المجلدات، تسمى واحدة testik (تصغير كلمة “اختبار”)، ضع المشغل في سياق ناطق باللغة الروسية ولكن دون تحديد هويته. يعزو Rapid7 العملية إلى سير عمل مدعوم من LLM، والذي تم إنشاؤه على الأرجح بمساعدة Coderrr، والذي يعرض “CodeRRR”.

أكدت Hacker News أن المستودع أصبح عامًا اعتبارًا من 20 يوليو 2026: وكيل ترميز الذكاء الاصطناعي مفتوح المصدر للأغراض العامة مستوحى من Claude Code وGitHub Copilot CLI وCursor، وليس أدوات خاصة بالمهاجم. ملخص Rapid7 صريح: “استخدم المهاجم LLMs للعمل بشكل أشبه بفريق منتج برمجي حديث.”

حتى أن المشغل ترك لوحة التسليم، وهي أداة إدارية تسمى Simba Service، موجودة على نفس الخادم مع عدم تغيير المنفذ الافتراضي وبيانات الاعتماد.

حملة نشطة تستهدف المستخدمين المكسيكيين

تم تتبع تنبيه MDR إلى gobf[.]mx، خطأ مطبعي في البحث عن الهوية الوطنية لبرنامج CURP التابع للحكومة، والذي قدم للضحايا صفحة مزيفة لاسترجاع السجلات أطلق زر تنزيلها رسالة search-ms: استفسار. أدى ذلك إلى فتح مشاركة WebDAV الخاصة بالمشغل أثناء تصفية بحث Windows Explorer .scr ملفات.

بدا الإغراء الأكثر تسليمًا وكأنه تقرير CURP PDF ولكنه كان ملفًا .scr قابل للتنفيذ، ويتم قلب اسم الملف الخاص به بتجاوز من اليمين إلى اليسار لقراءته كملف PDF. لقد كان برنامج تثبيت Inno Setup هو الذي قام بفك أداة التحميل وتشغيل برنامج سرقة معلومات .NET بالكامل في الذاكرة، وتم تجويفه في عملية Qihoo 360 موقعة.

استولى السارق على محافظ العملات المشفرة، وبيانات اعتماد المتصفح، وملفات تعريف الارتباط للجلسة، وجلسات Telegram. دليل الحملة الثاني DlrtyGames، اتخذ مسارًا مختلفًا، حيث قام بتحميل ملف DLL طروادة من خلال ملف ثنائي موقّع من Ubisoft لإسقاط ملف .NET RAT المعياري.

على مدار 5.5 أيام تقريبًا (من 20 إلى 26 يونيو 2026 بالتوقيت العالمي المنسق)، سجلت لوحة التسليم 77098 طلبًا من 3892 عنوان IP فريدًا عبر 101 دولة، حيث قادت المكسيك وحدها 82.5% من حركة المرور و96.9% من نشاط الإطلاق. يمثل إغراء CURP الواحد 2,384 حدث إطلاق من أصل 2,441، أي حوالي 97.7%.

يقيس هذا الرقم مدى الوصول إلى التسليم، وليس الإصابات: يحسب Rapid7 “حدث الإطلاق” عندما ترى اللجنة طلب عميل أو تفتح ملفًا قابلاً للتنفيذ من المشاركة، وليس تشغيلًا مؤكدًا على نقطة النهاية، وتبدو حركة المرور من الولايات المتحدة وألمانيا أشبه بالمسح أكثر من كونها ضحايا. ويتجمع النشاط أيضًا في ساعات العمل المكسيكية، بما يتوافق مع المستخدمين الحقيقيين بدلاً من الماسحات الضوئية الآلية.

بالنسبة للمدافعين، أغلق تصحيح يونيو 2025 النسخة الأصلية iediagcmd.exe المسار، لكن مجموعة الملفات المكونة من 59 ملفًا تُظهر المشغل وهو يبحث عن الثنائيات الموقعة الأخرى التي تتصرف بنفس الطريقة. وقد نشرت Rapid7 مؤشرات لكلا الحملتين، بما في ذلك عناوين C2 وتجزئة الملفات، على GitHub الخاص بها؛ منع تلك أولا.

لمعرفة ما تفتقده بطاقات IOC، شاهد السلوك الذي اكتشفه التنبيه لأول مرة: بدء تشغيل خدمة WebClient و davclnt.dll الوصول إلى مضيف بعيد، وإنشاء ثنائي موقّع لطفل يقع مسار صورته على مشاركة WebDAV أو UNC، وأسماء الملفات باستخدام RTLO (U+202E)، ملحقات مزدوجة، أو الحشو من قبل .exe أو .scr.

تواصلت Hacker News مع Rapid7 للحصول على توضيح بشأن التعريف النهائي للحمولة والحالة الحالية للبنية التحتية المكشوفة، وسوف تقوم بتحديث هذه القصة بأي رد.

كانت موجة التسليم قصيرة الأجل، ثم تباطأت بعد 24 يونيو/حزيران. وما يدوم هو الطريقة: حيث قام المشغل بتوصيل أدوات تشفير الذكاء الاصطناعي للسلع، والتي لم يتم تصميمها مطلقًا لهذه المهمة، في خط أنابيب قابل للتكرار لإنتاج واختبار تسليم التصيد الاحتيالي، وجاهز للإشارة إلى الهدف التالي.

شاركها.
اترك تعليقاً