Lühidalt: Ründajad kasutavad avatud lähtekoodiga tehisintellekti tööriistu õngitsus- ja pahavarataristu industrialiseeritud arendamiseks, et kiirendada protsesse ja testida turvaaukude vastu erinevaid variante.
Rapid7 avastas kaitsmata serveri, kus üks ründajate rühm oli suurte keelemudelite abiga välja töötanud ja testinud õngitsuskampaaniaid. Kohtuekspertiisi tõendid viitavad süstemaatilisele taristuarendusele professionaalse tarkvarameeskonna eeskujul.
Pärast kaitsmata levitusserveri avastamist analüüsis turvatootja Rapid7 ühe ründajate rühma arendustööriistu komplekti. Serveris leidus 1048 faili: petulehtede mallid, failinimede manipuleerimise testkomplektid, käivitusskriptid ja käitusprotokollid. Kataloogistruktuurid ja tõendid näitavad, et operaator kasutas avatud lähtekoodiga tehisintellekti programmeerimistööriistu, näiteks Coderrr, et kiirendatud tempos arendada, testida ja dokumenteerida õngitsustaristut ning pahavara. Ka levitusplatvormi „Simba Service” haldusliides oli süsteemis kaitsmata kujul kättesaadav.
Arenduse keskne eesmärk oli reprodutseerida ja edasi arendada Windowsi turvaauku CVE-2025-33053. Selle meetodi puhul kasutatakse URL-viidet allkirjastatud Windowsi faili käivitamiseks, suunates samal ajal töökataloogi ründaja kontrollitavale WebDAV-jagamisele. Selle tulemusel laadib Windows kahjulikke komponente kaugallikast alla. Kui algne ründemuster lakkas Windows 11 versiooni 24H2 all töötamast, koostas rühm 59 URL-failist koosneva testpaketi, et kontrollida teiste allkirjastatud Windowsi utiliitide, näiteks InstallUtil ja RegAsm, haavatavust.
Rapid7 dokumenteeris paralleelselt aktiivset ründelainet Mehhiko kasutajate vastu. Ründajad haldasid võltsitud valitsuse veebilehte riiklike isikutunnistuste numbrite jaoks, mille kaudu ohvrid suunati WebDAV-jagamisele. Sealt laaditi alla PDF-failina maskeeritud käivitatav fail, mis pakkis lahti infovaraja. See pahavara hankis mandaate krüptorahakottide, brauserisessioonide ja sõnumsiderakenduste jaoks. Ajavahemikus 20.–26. juuni 2026 registreeriti 77 098 päringut 3892 unikaalselt IP-aadressilt 101 riigist, millest 82,5 protsenti pärines Mehhikost.
Allikas: www.it-daily.net · Avaldatud 26. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.