Открытый сервер раскрыл лабораторию вредоносного ПО и роль генеративного ИИ

Открытый сервер раскрыл лабораторию вредоносного ПО и роль генеративного ИИ

Изображение: OpenAI

Недавно обнаруженный открытый сервер, выявленный благодаря MDR-уведомлению, оказался полноценной лабораторией доставки вредоносного ПО. Инфраструктура содержала более 1 000 артефактов, связанных с тестированием и развертыванием различных вредоносных нагрузок. Эта находка дает редкую возможность заглянуть «за кулисы» операций злоумышленников и проактивно усилить защитные меры.

Организованная экосистема атак

Каталог сервера демонстрировал тщательную структурированность контента. В нем были собраны:

  • массово сгенерированные social engineering lures;
  • скрипты инициализации WebDAV;
  • механизмы выполнения для различных полезных нагрузок.

Злоумышленники документировали свои процессы с помощью генеративного ИИ, создавая подробные структурированные файлы README. Такой подход резко повышал эффективность генерации уловок и совершенствовал все этапы доставки вредоносного кода.

Эксплуатация CVE-2025-33053 и обход предупреждений

Тестовый набор инструментов был сосредоточен на эксплуатации CVE-2025-33053 — уязвимости, связанной с Working Directory Hijacking. Атакующие задействовали .url shortcut file для запуска легитимного исполняемого файла iediagcmd.exe, перенаправляя его рабочий каталог на подконтрольную WebDAV-долю. Эта манипуляция позволяла выполнять файлы непосредственно с удаленного ресурса, не вызывая стандартных предупреждений безопасности. Подробная документация, найденная на сервере, описывала механизм атаки шаг за шагом.

Оружие социальной инженерии

Атаки преимущественно эксплуатировали темы поддельных счетов и политик конфиденциальности. Злонамеренные документы имитировали безопасные форматы — PDF или файлы Microsoft Office — провоцируя корпоративных пользователей запускать встроенные полезные нагрузки. Инфраструктура активно применяла HTML-приманки ClickFix, предназначенные для введения жертв в заблуждение: пользователям предлагалось выполнить команды, которые на деле устанавливали соединение с ресурсами атакующего.

Две кампании — две тактики

Анализ раскрытой инфраструктуры выявил два характерных сценария развертывания полезной нагрузки.

Фишинг на тему CURP (Мексика)

Вредоносный JavaScript инициировал загрузку замаскированного исполняемого файла. Последний применял методы скрытности и в итоге работал как fileless stealer, нацеленный на чувствительную информацию, включая активы криптовалюты.

DLL-подгрузка с последующим холлоуингом процесса

Первоначальный безвредный исполняемый файл загружал троянизированную DLL, что в конечном счете приводило к запуску Remote Access Trojan (RAT). Код использовал продвинутые техники, в том числе process hollowing, и демонстрировал возможности для кейлоггинга и эксфильтрации данных, фокусируясь на финансовой информации и учетных данных.

Взгляд в будущее угроз

Провал в операционной безопасности сервера дал защитникам редкую возможность наблюдать весь цикл доставки вредоносного ПО — от подготовки приманки до выполнения финальной нагрузки. Быстрая итерация в разработке уловок и полезной нагрузки, усиленная применением генеративного ИИ, подчеркивает эволюционирующий ландшафт киберугроз. Атакующие теперь способны прототипировать и масштабировать операции с беспрецедентной скоростью и сложностью, что требует от защитных стратегий столь же высокой адаптивности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: