Bir kötü amaçlı yazılım operatörü dağıtım sunucusunu tamamen açık bıraktı ve Rapid7 tüm araç setini kaldırdı: Yem şablonlarını, dosya adı sahteciliği testlerini, yürütme deneylerini, bırakıcıları, oluşturucu notlarını ve iki kampanya zincirini kapsayan 1.048 dosya. Bunlardan biri zaten Meksika'daki Windows kullanıcılarına karşı yayındaydı ve WebDAV üzerinden sahte bir hükümet kimlik arama sitesi aracılığıyla bilgi hırsızlığı yapıyordu.

Onu bir yük dökümünden daha fazlası yapan şey: operasyonu yapım aşamasında yakaladı. Test notları, başarısız deneyler, belgeler ve canlı dağıtım günlükleri tek bir yerde duruyordu; bu, tam geliştirme yolu savunucularının nadiren gördüğü türdendi.

Hızlı7okurKimlik avı dağıtımını hızlı bir şekilde üretmek, test etmek ve belgelemek için üretken yapay zekayı kullanan bir operatör olarak, açık kaynaklı bir yapay zeka kodlama aracını işaret eden sabit kodlu bir yola kadar yapay zekalar.

Odaklanan en gelişmiş test setiCVE-2025-33053(CVSS 8.8, şimdiCISA'nın KEV kataloğu), WebDAV çalışma dizininin ele geçirilmesiKontrol Noktası belgelendigeçen yıl onunGizli Şahinraporlama.

Operatör onu yeniden üretiyor gibi görünüyordu. Bu teknik kötüye kullanılıyor.urlÇalışma dizinini saldırgan tarafından kontrol edilen bir WebDAV paylaşımına yönlendirerek yasal olarak imzalanmış bir Windows ikili programını başlatmak için kısayol. Orijinal saldırıda kısayol başlatıldıiediagcmd.exegibi yardımcıları başlatan bir Internet Explorer tanılama aracıdır.route.exeçıplak dosya adına göre; çalışma dizini uzak paylaşıma işaret ettiğinde, Windows saldırganınroute.exegerçek olan yerine WebDAV'danSystem32.

Operatörün kendi README'si, bunun SmartScreen veya Web İşareti uyarısı olmadan çalıştığını, "herhangi bir güvenlik uyarısı OLMADAN. Sıfır uyarı!" Microsoft, kusuru Haziran 2025'te yamaladı.

Notlar, Check Point'in yazdıklarını, kurtarılan bir README'nin tam olarak korunmasını sağlayacak kadar yakından yansıtıyor.summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjrorijinal rapordan örnek yol. Daha sonra operatör testi ölçeklendirdi.

Bir "kapsamlı test kiti" tek tekniği 59 teste genişletti.urldiğer imzalı ikili dosyaları hedefleyen dosyalar: .NET araçları gibiInstallUtil and RegAsm, LOLBAS girişleri, hatta UAC baypas adaylarının her biri, korsanlığın neden çalışması gerektiğine dair yazılı bir teoriye ve kademeli bir test düzenine sahiptir.

Notlar, bunları tek tek araştırılacak adaylar olarak ele alıyor, onaylanmış kaçırmalar olarak değil ve operatör seti somut bir nedenden dolayı oluşturdu: Orijinal hile, Internet Explorer'ın bulunduğu Windows 11 24H2'de bozuluyor.iediagcmd.exe, gitti. Dizin ayrıca diğer iki dosya işleme kusuru olan MSHTML bypass'ı için daha küçük test setleri barındırıyordu.CVE-2026-21513ve NTLM sızıntısıCVE-2025-24054ancak asıl olay WebDAV'ın ele geçirilmesiydi.

Söylenti evrakta mevcut. Rapid7, README'lerin, yem oluşturma kılavuzlarının, matris tarzı test yazılarının ve bir_MAPPING.csvher test dosyasını hedef ikili dosyasına bağlamak, LLM çıktısıyla ilişkilendirdiği şablonlu biçimlendirmeyi, ayrıntı düzeyini ve emoji ağırlıklı yapıyı taşır.

Kimlik avı sitesinin emoji yüklü JavaScript'ini aynı şekilde okur. Rusça yorumlar ve klasör adlarından biri denirtestik("test"in küçültülmüş hali), operatörü Rusça konuşulan bir bağlama yerleştirin ancak tanımlamayın. Rapid7, operasyonu muhtemelen LLM destekli bir iş akışına bağlıyor;Kodrrrr, bunu "CodeRRR" olarak dönüştürür.

Hacker News, deponun 20 Temmuz 2026 itibarıyla halka açık olduğunu doğruladı: saldırgana özel araçlardan değil, Claude Code, GitHub Copilot CLI ve Cursor'dan ilham alan genel amaçlı, açık kaynaklı bir AI kodlama aracısı. Rapid7'nin özeti açık ve net: "Saldırgan yüksek lisans eğitimlerini daha çok modern bir yazılım ürün ekibi gibi çalışmak için kullandı."

Operatör, Simba Hizmeti adı verilen bir yönetici aracı olan dağıtım panelini, varsayılan bağlantı noktası ve kimlik bilgileri değişmeden aynı sunucuda bırakarak bıraktı.

Meksikalı kullanıcıları hedefleyen aktif bir kampanya

MDR uyarısı şu tarihe kadar takip edildi:gobf[.]mx, hükümetin CURP ulusal kimlik aramasında yazım hatası olan ve kurbanlara, indirme düğmesinin bir uyarı tetiklediği sahte bir kayıt alma sayfası sunansearch-ms:sorgu. Bu, operatörün WebDAV paylaşımını, filtrelenmiş bir Windows Gezgini araması olarak açtı..scrdosyalar.

En çok teslim edilen yem CURP PDF raporuna benziyordu ama.scryürütülebilir dosya adı, PDF olarak okumak için sağdan sola geçersiz kılma işlemiyle çevrildi. Bu, bir yükleyicinin paketini açan ve tamamen bellekte, imzalı bir Qihoo 360 sürecine oyulmuş bir .NET bilgi hırsızı çalıştıran bir Inno Kurulum yükleyicisiydi.

Hırsız, kripto para cüzdanlarını, tarayıcı kimlik bilgilerini, oturum çerezlerini ve Telegram oturumlarını ele geçirdi. İkinci bir kampanya dizini,DlrtyGames, modüler bir .NET RAT bırakmak için imzalı bir Ubisoft ikili dosyası aracılığıyla truva atı haline getirilmiş bir DLL'yi yan yükleyerek farklı bir yol izledi. Hızlı7Hacker News'e söylediher iki zincirin de aynı son veriyle, bilinen .NET kötü amaçlı yazılımı PureRAT ile bittiğini.

Yaklaşık 5,5 gün boyunca (20 - 26 Haziran 2026 UTC), dağıtım paneli 101 ülkedeki 3.892 benzersiz IP'den 77.098 istek kaydetti; trafiğin %82,5'ini ve lansman etkinliğinin %96,9'unu tek başına Meksika sağladı. Tek bir CURP yemi, 2.441 fırlatma etkinliğinin 2.384'ünü, yani yaklaşık %97,7'sini oluşturdu.

Bu rakam, bulaşmaları değil, teslimat erişimini ölçüyor: Rapid7, panelin bir istemci isteği gördüğünde veya paylaşımdan yürütülebilir bir dosya açtığında, bir uç noktada onaylanmış bir çalıştırmayı değil, bir "lansman olayı" sayıyor ve ABD ve Almanya'dan gelen trafik kurbanlardan çok taramaya benziyor. Şirket, The Hacker News'e gerçek enfeksiyonlara ilişkin görünürlük olmadığını, dolayısıyla gerçek risk sayısının doğrulanamayacağını söyledi. Etkinlik aynı zamanda otomatik tarayıcılardan ziyade gerçek kullanıcılarla tutarlı olarak Meksika çalışma saatlerinde de kümelendi.

Savunmacılar için Haziran 2025 yaması orijinali kapattıiediagcmd.exeyol, ancak 59 dosyalık kit, operatörün aynı şekilde davranan diğer imzalı ikili dosyaları avladığını gösterir. Rapid7, her iki kampanya için de C2 adresleri ve dosya karmaları da dahil olmak üzere göstergeleri yayınladı.GitHub; önce bunları engelle.

IOC'lerin gözden kaçırdığı şey için, uyarının ilk yakaladığı davranışı izleyin: WebClient hizmetinin başlatılması vedavclnt.dllUzak bir ana bilgisayara ulaşmak, görüntü yolu bir WebDAV veya UNC paylaşımında bulunan bir alt öğeyi oluşturan imzalı bir ikili dosya ve RTLO (U+202E), çift uzantılar veya öncesinde dolgu.exe or .scr.

Teslimat patlaması kısa sürdü ve 24 Haziran'dan sonra soğumaya başladı. Yöntem devam ediyor: Bir operatör, bu iş için hiçbir zaman tasarlanmayan ticari yapay zeka kodlama araçlarını, kimlik avı dağıtımını üretmek ve test etmek için tekrarlanabilir bir boru hattına bağladı ve bir sonraki hedefi işaret etmeye hazır hale geldi. Rapid7, The Hacker News'e CERT-MX'i bilgilendirme sürecinde olduğunu söyledi.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.