كشفت شركة Rapid7 عن خادم مفتوح تركه مشغّل برمجيات خبيثة دون حماية، ما أتاح الوصول إلى مجموعة كاملة من أدوات التصيّد تضم أكثر من 1,048 ملفاً. هذه الملفات شملت قوالب الإغراء، تجارب انتحال أسماء الملفات، ملاحظات التطوير، أدوات الإنزال (droppers)، وسلاسل حملات نشطة. إحدى هذه الحملات استهدفت مستخدمي ويندوز في المكسيك عبر موقع مزيف لخدمة البحث عن الهوية الوطنية، مستخدمة بروتوكول WebDAV لنشر برمجية لسرقة المعلومات.
استغلال ثغرة WebDAV وتوسيع الاختبارات
الملفات أظهرت أن المشغّل كان يعيد إنتاج ثغرة CVE-2025-33053 (المصنفة بدرجة خطورة 8.8) التي وثقتها Check Point سابقاً. التقنية تعتمد على ملف اختصار (.url) لتشغيل برنامج موقع من مايكروسوفت، مع إعادة توجيه مجلد العمل إلى مشاركة WebDAV خاضعة لسيطرة المهاجم، مما يسمح بتحميل نسخة مزيفة من ملفات النظام. README الخاص بالمشغّل أكد أن العملية تتم “دون أي تحذيرات أمنية”. ورغم أن مايكروسوفت أصلحت الثغرة في يونيو 2025، فإن المشغّل وسّع الاختبارات إلى 59 ملفاً يستهدف أدوات أخرى موقعة مثل InstallUtil وRegAsm، وحتى أدوات تجاوز UAC.
دور الذكاء الاصطناعي في بناء الحملة
الملاحظات والوثائق التي عُثر عليها تحمل علامات واضحة على إنتاجها بواسطة نماذج لغوية كبيرة (LLMs)، حيث ظهرت صياغة مطوّلة مليئة بالرموز التعبيرية، وقوالب موحدة، وملفات CSV تربط كل اختبار بالبرنامج المستهدف. هذا يشير إلى أن المهاجمين استخدموا أدوات برمجة مفتوحة المصدر مثل CodeRRR لتسريع تطوير حملات التصيّد، بطريقة تشبه فرق تطوير البرمجيات الحديثة. حتى لوحة التحكم الإدارية المسماة Simba Service تُركت على الخادم بنفس بيانات الدخول الافتراضية.
الحملة النشطة ضد المستخدمين في المكسيك
الهجوم استهدف موقعاً مزيفاً باسم gobf[.]mx، وهو نسخة من موقع الحكومة المكسيكية لخدمة CURP. عند دخول المستخدم، كان زر التحميل يفتح مشاركة WebDAV تعرض ملفات تنفيذية (.scr) متنكرة كملفات PDF. أكثر الملفات انتشاراً كان يبدو كملف تقرير CURP لكنه في الحقيقة مثبت Inno Setup يحتوي على محمل وبرمجية infostealer تعمل في الذاكرة عبر عملية موقعة من Qihoo 360. هذه البرمجية سرقت محافظ العملات الرقمية، بيانات المتصفحات، ملفات تعريف الدخول، وجلسات Telegram. حملة أخرى باسم DlrtyGames استخدمت ملف DLL مزيف عبر برنامج موقع من Ubisoft لتثبيت برمجية PureRAT.
مؤشرات الكشف والدفاعات المقترحة
خلال الفترة من 20 إلى 26 يونيو 2026، سجلت لوحة التحكم أكثر من 77,000 طلب من نحو 3,892 عنوان IP في 101 دولة، مع تركيز 82.5% من النشاط في المكسيك. ورغم أن هذه الأرقام لا تؤكد الإصابات الفعلية، فإنها تكشف عن حجم الانتشار. للدفاع، توصي Rapid7 بالخطوات التالية:
- حجب المؤشرات المعروفة مثل عناوين C2 وقيم التجزئة المنشورة.
- مراقبة سلوك WebDAV مثل تشغيل خدمة WebClient أو تحميل ملفات من مشاركات خارجية.
- كشف أسماء الملفات المشبوهة التي تستخدم تقنيات مثل RTLO أو امتدادات مزدوجة.
- تحديث الأنظمة لسد الثغرات المستغلة مثل CVE-2025-33053.
دلالات استراتيجية
الحدث يوضح كيف يمكن لمهاجمين عاديين استخدام أدوات الذكاء الاصطناعي المفتوحة لتطوير حملات تصيّد معقدة بسرعة، وتحويل بيئة البرمجيات الخبيثة إلى ما يشبه فرق تطوير برمجيات احترافية. ورغم أن الحملة ضد المكسيك كانت قصيرة العمر، فإن المنهجية تبقى قابلة لإعادة الاستخدام ضد أهداف جديدة، ما يجعل مراقبة بروتوكولات مثل WebDAV ضرورة قصوى في الدفاعات السيبرانية الحديثة.































