Открытый сервер раскрыл лабораторию вредоносного ПО и роль генеративного ИИ

Изображение: OpenAI
Недавно обнаруженный открытый сервер, выявленный благодаря MDR-уведомлению, оказался полноценной лабораторией доставки вредоносного ПО. Инфраструктура содержала более 1 000 артефактов, связанных с тестированием и развертыванием различных вредоносных нагрузок. Эта находка дает редкую возможность заглянуть «за кулисы» операций злоумышленников и проактивно усилить защитные меры.
Организованная экосистема атак
Каталог сервера демонстрировал тщательную структурированность контента. В нем были собраны:
- массово сгенерированные social engineering lures;
- скрипты инициализации WebDAV;
- механизмы выполнения для различных полезных нагрузок.
Злоумышленники документировали свои процессы с помощью генеративного ИИ, создавая подробные структурированные файлы README. Такой подход резко повышал эффективность генерации уловок и совершенствовал все этапы доставки вредоносного кода.
Эксплуатация CVE-2025-33053 и обход предупреждений
Тестовый набор инструментов был сосредоточен на эксплуатации CVE-2025-33053 — уязвимости, связанной с Working Directory Hijacking. Атакующие задействовали .url shortcut file для запуска легитимного исполняемого файла iediagcmd.exe, перенаправляя его рабочий каталог на подконтрольную WebDAV-долю. Эта манипуляция позволяла выполнять файлы непосредственно с удаленного ресурса, не вызывая стандартных предупреждений безопасности. Подробная документация, найденная на сервере, описывала механизм атаки шаг за шагом.
Оружие социальной инженерии
Атаки преимущественно эксплуатировали темы поддельных счетов и политик конфиденциальности. Злонамеренные документы имитировали безопасные форматы — PDF или файлы Microsoft Office — провоцируя корпоративных пользователей запускать встроенные полезные нагрузки. Инфраструктура активно применяла HTML-приманки ClickFix, предназначенные для введения жертв в заблуждение: пользователям предлагалось выполнить команды, которые на деле устанавливали соединение с ресурсами атакующего.
Две кампании — две тактики
Анализ раскрытой инфраструктуры выявил два характерных сценария развертывания полезной нагрузки.
Фишинг на тему CURP (Мексика)
Вредоносный JavaScript инициировал загрузку замаскированного исполняемого файла. Последний применял методы скрытности и в итоге работал как fileless stealer, нацеленный на чувствительную информацию, включая активы криптовалюты.
DLL-подгрузка с последующим холлоуингом процесса
Первоначальный безвредный исполняемый файл загружал троянизированную DLL, что в конечном счете приводило к запуску Remote Access Trojan (RAT). Код использовал продвинутые техники, в том числе process hollowing, и демонстрировал возможности для кейлоггинга и эксфильтрации данных, фокусируясь на финансовой информации и учетных данных.
Взгляд в будущее угроз
Провал в операционной безопасности сервера дал защитникам редкую возможность наблюдать весь цикл доставки вредоносного ПО — от подготовки приманки до выполнения финальной нагрузки. Быстрая итерация в разработке уловок и полезной нагрузки, усиленная применением генеративного ИИ, подчеркивает эволюционирующий ландшафт киберугроз. Атакующие теперь способны прототипировать и масштабировать операции с беспрецедентной скоростью и сложностью, что требует от защитных стратегий столь же высокой адаптивности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



