Un servidor mal configurado dejó al descubierto un sofisticado toolkit de phishing asistido por inteligencia artificial (IA) y una campaña de malware WebDAV activa. Investigadores de Rapid7 descubrieron este arsenal completo, incluyendo plantillas de señuelo, experimentos de ejecución y notas del desarrollador, que reveló una operación en pleno desarrollo. La campaña afectaba a usuarios de Windows en México, distribuyendo un ladrón de información (infostealer) a través de un sitio web falso de consulta de identificación gubernamental, usando el protocolo WebDAV.

El método principal de ataque explota la vulnerabilidad CVE-2025-33053 (CVSS 8.8), que fue catalogada por CISA. Esta falla permite el secuestro del directorio de trabajo de WebDAV, abusando de un acceso directo .url para ejecutar un binario legítimo firmado de Windows, pero redirigiendo su directorio de trabajo a un recurso compartido WebDAV controlado por el atacante. De esta manera, Windows carga un ejecutable malicioso desde la red en lugar del original del sistema. La novedad de esta operación es el uso de IA generativa (probablemente Coderrr) para crear, probar y documentar rápidamente las técnicas de phishing y los nuevos vectores de ataque, operando con la eficiencia de un equipo de desarrollo de software.

El malware principal, disfrazado como un informe PDF mediante manipulación de nombres de archivo (Right-to-Left Override - RTLO), era un instalador que desplegaba un infostealer .NET conocido como PureRAT. Este malware roba carteras de criptomonedas, credenciales de navegador, cookies de sesión y sesiones de Telegram. La campaña registrada mostró una actividad intensa, con más de 77,000 solicitudes y 3,892 IPs únicas, con México concentrando el 82.5% del tráfico y el 96.9% de los intentos de lanzamiento. Además, existía una segunda cadena de ataque que usaba una DLL troyanizada para desplegar otro RAT modular.

Para mitigar esta amenaza, es crucial asegurarse de que todos los sistemas Windows estén actualizados con el parche de junio de 2025 que corrige CVE-2025-33053. Rapid7 ha publicado Indicadores de Compromiso (IOCs) que incluyen direcciones C2 y hashes de archivos, los cuales deben ser bloqueados de inmediato en los perímetros de red y soluciones de seguridad. Además, es vital monitorear comportamientos anómalos, como el servicio WebClient iniciando, davclnt.dll conectándose a hosts remotos, o binarios firmados que lanzan procesos hijos desde recursos compartidos WebDAV o UNC, así como nombres de archivo que utilizan RTLO o extensiones dobles.

Qué significa para tu empresa: Este incidente subraya la sofisticación creciente de los ataques de phishing y malware, potenciada ahora por herramientas de IA. La detección temprana y la respuesta son esenciales. Contar con un SOC con monitoreo 24/7 permite identificar patrones de comportamiento inusuales, como las conexiones WebClient a servidores remotos o la ejecución de binarios desde ubicaciones no confiables, garantizando una protección proactiva contra estas amenazas avanzadas y la capacidad de responder antes de que se produzca un compromiso mayor.

Fuente original: The Hacker News — ver artículo →

#malware#phishing#cve#exploits