یک اپراتور بدافزار بهطرز عجیبی سرور تحویل محموله خود را کاملاً باز و بدون محافظت رها کرده بود. محققان شرکت امنیتی Rapid7 با بهرهبرداری از این اشتباه، موفق شدند یک ابزار کامل فیشینگ مبتنی بر هوش مصنوعی را شناسایی کنند. آنها در مجموع 1048 فایل از این سرور استخراج کردند که شامل قالبهای فریبنده برای قربانیان، آزمایشهای جعل نام فایل، تستهای اجرایی، دراپرها (بدافزارهای تحویلدهنده)، یادداشتهای برنامهنویسی و حتی دو زنجیره کامل کمپین میشد. یکی از این کمپینها در زمان شناسایی، کاربران ویندوزی در مکزیک را هدف گرفته بود و از یک وبسایت جعلی جستجوی شناسه ملی دولتی برای توزیع یک بدافزار سرقت اطلاعات (infostealer) از طریق پروتکل WebDAV استفاده میکرد.
آنچه این کشف را از یک تخلیه ساده محموله بدافزار متمایز میکند، این است که تیم Rapid7 عملیات را درست در میانه فرآیند توسعه و ساخت شناسایی کرد. یادداشتهای آزمایش، جزئیات تستهای ناموفق، مستندات کامل و حتی لاگهای تحویل زنده، همگی در یک مکان ذخیره شده بودند. به گفته محققان، مشاهده چنین ردپای کاملی از چرخه توسعه یک حمله سایبری، برای مدافعان اتفاقی نادر است.
ردپای هوش مصنوعی در فرآیند توسعه
Rapid7 با بررسی دقیق این مصنوعات تا یک مسیر سختکدگذاریشده پیش رفت که به یک ابزار کدنویسی متنباز مبتنی بر مدل زبانی بزرگ (LLM) اشاره داشت. محققان معتقدند که اپراتور از این ابزار هوش مصنوعی برای تولید، آزمایش و مستندسازی سریع کیتهای فیشینگ استفاده میکرده است. این اولین باری نیست که از LLMها برای سوءاستفاده استفاده میشود، اما این بار شواهد بسیار واضحتر از گذشته است.
نقطه اتکای اصلی: یک آسیبپذیری شناخته شده WebDAV
پیچیدهترین مجموعه آزمایشی که روی این سرور پیدا شد، بر روی یک آسیبپذیری قدیمی اما خطرناک متمرکز بود: CVE-2025-33053 با امتیاز 8.8 از CVSS که در فهرست آسیبپذیریهای مورد بهرهبرداری قرارگرفته سازمان CISA (KEV) نیز ثبت شده است. این حفره امنیتی که توسط شرکت Check Point در گزارش Stealth Falcon خود مستند شده بود، مربوط به ربودن دایرکتوری کاری WebDAV است. این تکنیک به مهاجم اجازه میدهد با استفاده از یک فایل میانبر (.url)، یک باینری معتبر و امضا شده ویندوز را اجرا کند، اما دایرکتوری کاری آن را به یک پوشه اشتراکگذاری شده WebDAV تحت کنترل خود هدایت میکند.
در حمله اصلی، میانبر فایل iediagcmd.exe (یک ابزار تشخیصی اینترنت اکسپلورر) را اجرا میکرد. این ابزار به دلیل طراحی قدیمی، سایر فایلهای اجرایی مانند route.exe را با نام فایل ساده و بدون مسیر کامل صدا میزند. با هدایت دایرکتوری کاری به مسیر WebDAV، ویندوز بهجای بارگیری route.exe اصلی از پوشه System32، فایل route.exe مخرب مهاجم را از سرور راه دور بارگیری میکند. اپراتور بدافزار در فایل README خود ادعا کرده بود که این روش هیچ هشداری از سوی SmartScreen یا Mark-of-the-Web ایجاد نمیکند. این آسیبپذیری نهایتاً توسط مایکروسافت در بهروزرسانی ژوئن 2025 وصله شد.
مقیاسسازی آزمایشها و هدفگیری سیستمهای جدیدتر
اپراتور تنها به همان تکنیک اولیه اکتفا نکرده بود. او یک "کیت آزمایش جامع" ایجاد کرده بود که تکنیک اصلی را به 59 فایل میانبر (.url) برای سایر باینریهای امضا شده ویندوز گسترش میداد. این باینریها شامل ابزارهای داتنت مانند InstallUtil و RegAsm، ورودیهای LOLBAS (باینریهای قانونی که میتوان از آنها سوءاستفاده کرد) و حتی نامزدهایی برای دور زدن کنترل حساب کاربری (UAC) بودند. برای هر یک از این فایلها، یک تئوری کتبی درباره دلیل موفقیت حمله و یک ترتیب آزمایش مشخص وجود داشت. علت این تلاش گسترده، یک مشکل ساده بود: ترفند اصلی با iediagcmd.exe در ویندوز 11 24H2 کار نمیکند، زیرا این نسخه از ویندوز، اینترنت اکسپلورر را حذف کرده است. بنابراین، مهاجم به دنبال باینریهای جایگزین و آسیبپذیر در سیستمهای جدیدتر بود.
علاوه بر این، سرور حاوی مجموعههای آزمایشی کوچکتری برای دو نقص امنیتی دیگر در مدیریت فایل بود: یکی دور زدن MSHTML (CVE-2026-21513) و دیگری نشت NTLM (CVE-2025-24054).
زبان مشترک با ماشین: امضاهای LLM در کدها
نکته جالب دیگری که تیم Rapid7 به آن اشاره کرده، سبک نگارش مستندات و کدها است. فایلهای README، راهنماهای طراحی فریب (لور)، نتایج آزمایشات و یک فایل _MAPPING.csv که هر تست را به باینری هدف متصل میکرد، همگی حاوی فرمتبندی قالببندی شده، متنهای پر از جزئیات و مهمتر از همه، استفاده مفرط از ایموجیها بودند. این الگوها کاملاً با خروجی شناخته شده مدلهای زبانی بزرگ (LLM) همخوانی دارد.
همین الگو در کدهای جاوااسکریپت وبسایت فیشینگ نیز دیده میشد. همچنین، وجود کامنتها و نام پوشهها به زبان روسی (از جمله پوشهای به نام testik که شکل کوچک شده کلمه test است) نشان میدهد که اپراتور احتمالاً روسیزبان بوده است، اما هویت دقیق او مشخص نیست. Rapid7 این عملیات را به یک گردش کار مجهز به LLM نسبت میدهد که به احتمال زیاد با کمک ابزاری به نام "CodeRRR" ساخته شده است.
وبسایت The Hacker News تأیید کرده است که مخزن ابزار "CodeRRR" از 20 ژوئیه 2026 به صورت عمومی در دسترس بوده است. این یک عامل کدنویسی متنباز و عمومی است که از ابزارهایی مانند Claude Code، GitHub Copilot CLI و Cursor الهام گرفته و یک ابزار تخصصی برای هکرها نیست.
خلاصه Rapid7 صریح و هشداردهنده است: "مهاجم از LLMها استفاده کرده تا بیشتر شبیه یک تیم مدرن توسعه نرمافزار عمل کند."
نکته جالبتر اینکه اپراتور حتی پنل مدیریتی خود به نام Simba Service را نیز روی همان سرور رها کرده بود که با پورت و رمز عبور پیشفرض خود همچنان فعال بود.
حمله به کاربران مکزیکی از طریق وبسایت جعلی
تحقیقات Rapid7 نشان داد که هشدار MDR به دامنه gobf[.]mx مربوط میشود. این آدرس یک غلط املایی هدفمند از وبسایت جستجوی شناسه ملی CURP دولت مکزیک است. قربانیان با مراجعه به این وبسایت جعلی، با یک فرم جعلی بازیابی رکورد مواجه میشدند که دکمه دانلود آن یک درخواست جستجوی search-ms: را فعال میکرد. این دستور، پوشه اشتراکگذاری شده WebDAV مهاجم را به عنوان یک جستجوی فیلتر شده برای فایلهای با پسوند .scr (محافظ صفحهنمایش) در Windows Explorer باز میکرد که نهایتاً به اجرای بدافزار منجر میشد.
این ماجرا نشان میدهد که چگونه ابزارهای هوش مصنوعی مولد که روز به روز در دسترستر میشوند، پیچیدگی و سرعت توسعه کمپینهای فیشینگ را افزایش میدهند. این بار، اشتباه یک مهاجم سهلانگار، حریم خصوصی یک عملیات سایبری مدرن و تا حدی خودکار را برملا کرد، اما نسل بعدی این حملات ممکن است بسیار مراقبتر باشند.





