Exposed Server Reveals AI-Assisted Phishing Toolkit Behind WebDAV Malware Campaign
Mis à jour :
Industrialisation du phishing assisté par IA : Analyse d’une campagne WebDAV
La découverte d’un serveur malveillant non sécurisé a permis de mettre au jour un écosystème de phishing hautement automatisé. Utilisant des outils d’assistance au codage par IA, les opérateurs ont industrialisé la création, le test et la documentation de leurs campagnes malveillantes, traitant leurs activités comme un cycle de développement logiciel moderne.
Points clés :
- Automatisation par IA : Utilisation d’agents de codage (type “CodeRRR”) pour générer des leurres, des scripts et documenter systématiquement des vecteurs d’attaque.
- Campagne active : Une opération ciblée au Mexique usurpant le site officiel CURP pour propager des infostealers via le protocole WebDAV.
- Infrastructure exposée : Le panneau d’administration “Simba Service” était accessible avec ses identifiants par défaut, révélant des logs de plus de 77 000 requêtes en moins d’une semaine.
- Adaptabilité : Face à la correction des vulnérabilités par Microsoft, les attaquants ont constitué un kit de test complet comprenant 59 fichiers ciblant divers binaires signés pour reproduire des détournements de répertoires de travail.
Vulnérabilités exploitées :
- CVE-2025-33053 : Détournement de répertoire de travail via WebDAV (CVSS 8.8). Bien que corrigée, elle sert de base à une recherche active de nouveaux vecteurs similaires.
- CVE-2026-21513 : Contournement via MSHTML.
- CVE-2025-24054 : Fuite d’identifiants NTLM.
Recommandations :
- Filtrage réseau et blocage : Bloquer les adresses C2 et les hashs de fichiers fournis par Rapid7 sur leur dépôt GitHub.
- Surveillance comportementale :
- Détecter le démarrage du service
WebClientassocié à des connexions vers des hôtes distants (davclnt.dll). - Surveiller l’exécution de binaires signés générant des processus enfants situés sur des partages WebDAV ou UNC.
- Identifier les fichiers utilisant des caractères Unicode de type Right-to-Left Override (RTLO -
U+202E) ou des doubles extensions visant à masquer des exécutables (.scr,.exe).
- Détecter le démarrage du service
