Operador de malware expõe servidor e lança ataque em usuários do México
Um operador de malware deixou seu servidor de entrega vulnerável, resultando na exposição de um conjunto de ferramentas que inclui 1.048 arquivos, como templates de isca e testes de execução. A Rapid7 identificou uma campanha ativa contra usuários do Windows no México, onde um infostealer foi distribuído por meio de um site falso de consulta de documentos governamentais. O ataque utiliza uma técnica que explora uma vulnerabilidade no WebDAV, permitindo que um atalho .url execute um binário legítimo, mas direcionando o diretório de trabalho para um compartilhamento WebDAV controlado pelo atacante. A documentação recuperada sugere que o operador está utilizando inteligência artificial generativa para acelerar o desenvolvimento e teste de suas entregas de phishing. A campanha, que ocorreu entre 20 e 26 de junho de 2026, registrou mais de 77 mil solicitações de 3.892 IPs únicos, com 82,5% do tráfego vindo do México. Embora a Microsoft tenha corrigido a vulnerabilidade em junho de 2025, o operador está explorando outras falhas similares. A Rapid7 recomenda que as organizações bloqueiem os endereços de comando e controle e monitorem comportamentos suspeitos relacionados ao WebDAV.
Fonte: https://thehackernews.com/2026/07/exposed-server-reveals-ai-assisted.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
