{"id":1643,"date":"2026-07-20T18:17:06","date_gmt":"2026-07-20T18:17:06","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/un-servidor-expuesto-revela-un-kit-de-herramientas-de-phishing-asistido-por-ia-detras-de-la-campana-de-malware-webdav-cyberdefensa-mx\/"},"modified":"2026-07-20T18:17:06","modified_gmt":"2026-07-20T18:17:06","slug":"un-servidor-expuesto-revela-un-kit-de-herramientas-de-phishing-asistido-por-ia-detras-de-la-campana-de-malware-webdav-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/20\/un-servidor-expuesto-revela-un-kit-de-herramientas-de-phishing-asistido-por-ia-detras-de-la-campana-de-malware-webdav-cyberdefensa-mx\/","title":{"rendered":"Un servidor expuesto revela un kit de herramientas de phishing asistido por IA detr\u00e1s de la campa\u00f1a de malware WebDAV \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un operador de malware dej\u00f3 su servidor de entrega completamente abierto y Rapid7 elimin\u00f3 todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de se\u00f1uelo, pruebas de suplantaci\u00f3n de nombres de archivos, experimentos de ejecuci\u00f3n, cuentagotas, notas de creaci\u00f3n y dos cadenas de campa\u00f1a. Uno ya estaba activo contra usuarios de Windows en M\u00e9xico, entregando un robo de informaci\u00f3n a trav\u00e9s de un sitio de b\u00fasqueda de identificaci\u00f3n gubernamental falso a trav\u00e9s de WebDAV.<\/p>\n<p>Lo que lo hace m\u00e1s que un volcado de carga \u00fatil: capt\u00f3 la operaci\u00f3n a mitad de construcci\u00f3n. Las notas de prueba, los experimentos fallidos, la documentaci\u00f3n y los registros de entrega en vivo se encontraban en un solo lugar, el tipo de ruta de desarrollo completa que los defensores rara vez ven.<\/p>\n<p>r\u00e1pido7<a href=\"https:\/\/www.rapid7.com\/blog\/post\/tr-exposed-webdav-malware-delivery-lab-analysis\/\" target=\"_blank\"> lee<\/a> los artefactos, hasta una ruta codificada que apunta a una herramienta de codificaci\u00f3n de IA de c\u00f3digo abierto, como un operador que utiliza IA generativa para producir, probar y documentar la entrega de phishing a gran velocidad.<\/p>\n<p>El conjunto de pruebas m\u00e1s desarrollado centrado en <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-33053\" target=\"_blank\">CVE-2025-33053<\/a> (CVSS 8.8, ahora en <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Cat\u00e1logo KEV de CISA<\/a>), el secuestro del directorio de trabajo de WebDAV <a href=\"https:\/\/research.checkpoint.com\/2025\/stealth-falcon-zero-day\/\" target=\"_blank\">Punto de control documentado<\/a> el a\u00f1o pasado en su informe Stealth Falcon.<\/p>\n<p>El operador parec\u00eda estar reproduci\u00e9ndolo. La t\u00e9cnica abusa de un <code>.url<\/code> acceso directo para iniciar un binario leg\u00edtimo de Windows firmado mientras apunta su directorio de trabajo a un recurso compartido WebDAV controlado por un atacante. En el ataque original, se lanz\u00f3 el atajo. <code>iediagcmd.exe<\/code>una herramienta de diagn\u00f3stico de Internet Explorer que inicia ayudas como <code>route.exe<\/code> por nombre de archivo simple; Con el directorio de trabajo apuntando al recurso compartido remoto, Windows carga el archivo del atacante. <code>route.exe<\/code> desde WebDAV en lugar del real en <code>System32<\/code>.<\/p>\n<p>El propio README del operador afirma que esto se ejecuta sin advertencias de SmartScreen o Mark-of-the-Web, \u00abSIN advertencias de seguridad. \u00a1Cero alertas!\u00bb Microsoft corrigi\u00f3 la falla en junio de 2025.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Las notas reflejan el informe de Check Point lo suficientemente fiel como para que un archivo README recuperado conserve el texto exacto. <code>summerartcamp[.]net@ssl@443\\DavWWWRoot\\OSYxaOjr<\/code> ruta de ejemplo del informe original. Luego el operador ampli\u00f3 la prueba.<\/p>\n<p>Un \u00abkit de prueba completo\u00bb ampli\u00f3 la t\u00e9cnica \u00fanica a 59 <code>.url<\/code> archivos dirigidos a otros binarios firmados: herramientas .NET como <code>InstallUtil<\/code> y <code>RegAsm<\/code>entradas LOLBAS, incluso candidatos para omitir UAC, cada uno con una teor\u00eda escrita de por qu\u00e9 el secuestro deber\u00eda funcionar y un orden de prueba escalonado.<\/p>\n<p>Las notas los tratan como candidatos para investigar uno por uno, no secuestros confirmados, y el operador cre\u00f3 el conjunto por una raz\u00f3n concreta: el truco original falla en Windows 11 24H2, donde Internet Explorer, etc. <code>iediagcmd.exe<\/code>se ha ido. El directorio tambi\u00e9n conten\u00eda conjuntos de pruebas m\u00e1s peque\u00f1os para otras dos fallas en el manejo de archivos, la omisi\u00f3n de MSHTML <a href=\"https:\/\/thehackernews.com\/2026\/03\/apt28-tied-to-cve-2026-21513-mshtml-0.html\" target=\"_blank\"><code>CVE-2026-21513<\/code>  y la fuga de NTLM <code>CVE-2025-24054<\/code>pero el secuestro de WebDAV fue el evento principal.<\/a><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhP_OWIBOiOL1d0L5-N-tArdc_qOWROMFtnQYPoh5Gmx0avgzzUomMR5BCbBBQqvzpm8_pSKJQgglogEbHl-mT5auCRtVtUW0kkArfNL6R5FcMs0EouCCtOixKOzN34KHdEZYYQiLHAikZmcIAsUeTRlVOZrpHdR0MuZ-OGngguxc0DfhZxGpsAyfmE-vI\/s1700-e365\/server.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhP_OWIBOiOL1d0L5-N-tArdc_qOWROMFtnQYPoh5Gmx0avgzzUomMR5BCbBBQqvzpm8_pSKJQgglogEbHl-mT5auCRtVtUW0kkArfNL6R5FcMs0EouCCtOixKOzN34KHdEZYYQiLHAikZmcIAsUeTRlVOZrpHdR0MuZ-OGngguxc0DfhZxGpsAyfmE-vI\/s1700-e365\/server.png\" alt=\"\" border=\"0\" data-original-height=\"608\" data-original-width=\"828\"\/><\/a><\/div>\n<p>La informaci\u00f3n est\u00e1 en el papeleo. Rapid7 dice que los archivos README, las gu\u00edas de generaci\u00f3n de se\u00f1uelos, los res\u00famenes de pruebas estilo matriz y un <code>_MAPPING.csv<\/code> vincular cada archivo de prueba a su binario de destino lleva el formato de plantilla, la verbosidad y la estructura con muchos emojis que asocia con la salida de LLM.<\/p>\n<p>Lee el JavaScript cargado de emojis del sitio de phishing de la misma manera. Los comentarios rusos y los nombres de carpetas, uno llamado <code>testik<\/code> (un diminutivo de \u00abprueba\u00bb), coloque al operador en un contexto de habla rusa pero no lo identifique. Rapid7 atribuye la operaci\u00f3n a un flujo de trabajo asistido por LLM, probablemente creado con la ayuda de <a href=\"https:\/\/github.com\/Akash-nath29\/Coderrr\" target=\"_blank\">codificador<\/a>que representa \u00abCodeRRR\u00bb.<\/p>\n<p>The Hacker News confirm\u00f3 que el repositorio es p\u00fablico a partir del 20 de julio de 2026: un agente de codificaci\u00f3n de IA de c\u00f3digo abierto y de uso general inspirado en Claude Code, GitHub Copilot CLI y Cursor, no herramientas espec\u00edficas del atacante. El resumen de Rapid7 es contundente: \u00abel atacante utiliz\u00f3 LLM para operar m\u00e1s como un equipo de productos de software moderno\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgef79v0s08aCYFh7_U_STctp_i9sdGf7NXVueaukEk_EKQ4xEhBaWn4j4eZxjg9f33Ykh0gMhr2oA3dLGCeHDR5WXUeAeKBPD4NjsRUziXdeZO4SAmddgPeE4F9Ay5nBghm7v8IzQ7YFaV_utXt9uqKEx6HbkhiBomLmEX5YPt6i35ELl4cf25UUJyOcA\/s1700-e365\/simba.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgef79v0s08aCYFh7_U_STctp_i9sdGf7NXVueaukEk_EKQ4xEhBaWn4j4eZxjg9f33Ykh0gMhr2oA3dLGCeHDR5WXUeAeKBPD4NjsRUziXdeZO4SAmddgPeE4F9Ay5nBghm7v8IzQ7YFaV_utXt9uqKEx6HbkhiBomLmEX5YPt6i35ELl4cf25UUJyOcA\/s1700-e365\/simba.png\" alt=\"\" border=\"0\" data-original-height=\"580\" data-original-width=\"828\"\/><\/a><\/div>\n<p>El operador incluso dej\u00f3 el panel de entrega, una herramienta de administraci\u00f3n llamada Simba Service, ubicada en el mismo servidor con su puerto predeterminado y sus credenciales sin cambios.<\/p>\n<h2>Una campa\u00f1a activa dirigida a usuarios mexicanos<\/h2>\n<p>La alerta MDR se remonta a <code>gobf[.]mx<\/code>un typosquat de la b\u00fasqueda de identificaci\u00f3n nacional CURP del gobierno, que ofrec\u00eda a las v\u00edctimas una p\u00e1gina falsa de recuperaci\u00f3n de registros cuyo bot\u00f3n de descarga disparaba un <code>search-ms:<\/code> consulta. Eso abri\u00f3 el recurso compartido WebDAV del operador mientras una b\u00fasqueda del Explorador de Windows se filtraba a <code>.scr<\/code> archivos.<\/p>\n<p>El se\u00f1uelo m\u00e1s entregado parec\u00eda un informe CURP en PDF pero era un <code>.scr<\/code> ejecutable, su nombre de archivo se invirti\u00f3 con una anulaci\u00f3n de derecha a izquierda para leerlo como PDF. Era un instalador de Inno Setup que descomprimi\u00f3 un cargador y ejecut\u00f3 un ladr\u00f3n de informaci\u00f3n .NET completamente en la memoria, integrado en un proceso Qihoo 360 firmado.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El ladr\u00f3n se apoder\u00f3 de billeteras de criptomonedas, credenciales del navegador, cookies de sesi\u00f3n y sesiones de Telegram. Un segundo directorio de campa\u00f1a, <code>DlrtyGames<\/code>tom\u00f3 una ruta diferente, descargando una DLL troyanizada a trav\u00e9s de un binario firmado de Ubisoft para colocar un .NET RAT modular.<\/p>\n<p>Durante aproximadamente 5,5 d\u00edas (del 20 al 26 de junio de 2026 UTC), el panel de entrega registr\u00f3 77.098 solicitudes de 3.892 IP \u00fanicas en 101 pa\u00edses; M\u00e9xico por s\u00ed solo genera el 82,5 % del tr\u00e1fico y el 96,9 % de la actividad de lanzamiento. Un solo se\u00f1uelo CURP represent\u00f3 2.384 de los 2.441 eventos de lanzamiento, alrededor del 97,7%.<\/p>\n<p>Esa cifra mide el alcance de entrega, no las infecciones: Rapid7 cuenta un \u00abevento de lanzamiento\u00bb cuando el panel ve una solicitud de cliente o abre un ejecutable del recurso compartido, no una ejecuci\u00f3n confirmada en un punto final, y el tr\u00e1fico de EE. UU. y Alemania parec\u00eda m\u00e1s un escaneo que v\u00edctimas. La actividad tambi\u00e9n se concentr\u00f3 en el horario laboral mexicano, consistente con usuarios reales en lugar de esc\u00e1neres automatizados.<\/p>\n<p>Para los defensores, el parche de junio de 2025 cerr\u00f3 el original <code>iediagcmd.exe<\/code> ruta, pero el kit de 59 archivos muestra al operador buscando otros binarios firmados que se comportan de la misma manera. Rapid7 ha publicado indicadores para ambas campa\u00f1as, incluidas direcciones C2 y hashes de archivos, en su <a href=\"https:\/\/github.com\/rapid7\/Rapid7-Labs\/tree\/main\/IOCs\/Simba%20Panel\" target=\"_blank\">GitHub<\/a>; bloquearlos primero.<\/p>\n<p>Para conocer lo que los IOC pasan por alto, observe el comportamiento que detect\u00f3 la alerta por primera vez: el servicio WebClient iniciando y <code>davclnt.dll<\/code> llegar a un host remoto, un binario firmado que genera un hijo cuya ruta de imagen se encuentra en un recurso compartido WebDAV o UNC, y nombres de archivos que usan RTLO (<code>U+202E<\/code>), extensiones dobles o relleno antes <code>.exe<\/code> o <code>.scr<\/code>.<\/p>\n<p>Hacker News se comunic\u00f3 con Rapid7 para obtener aclaraciones sobre la identificaci\u00f3n de la carga \u00fatil final y el estado actual de la infraestructura expuesta, y actualizar\u00e1 esta historia con cualquier respuesta.<\/p>\n<p>La r\u00e1faga de entrega dur\u00f3 poco y se enfri\u00f3 despu\u00e9s del 24 de junio. Lo que perdura es el m\u00e9todo: un operador conect\u00f3 herramientas de codificaci\u00f3n de IA, nunca construidas para el trabajo, en una tuber\u00eda repetible para producir y probar la entrega de phishing, lista para apuntar al siguiente objetivo.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un operador de malware dej\u00f3 su servidor de entrega completamente abierto y Rapid7 elimin\u00f3 todo el conjunto de herramientas: 1.048 archivos que abarcaban plantillas de se\u00f1uelo, pruebas de suplantaci\u00f3n de nombres de archivos, experimentos de ejecuci\u00f3n, cuentagotas, notas de creaci\u00f3n y dos cadenas de campa\u00f1a. Uno ya estaba activo contra usuarios de Windows en M\u00e9xico, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[829,133,24,1096,2152,205,427,60,365,127,131,943,3902],"class_list":["post-1643","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-asistido","tag-campana","tag-cyberdefensa-mx","tag-detras","tag-expuesto","tag-herramientas","tag-kit","tag-malware","tag-phishing","tag-por","tag-revela","tag-servidor","tag-webdav"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1643","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1643"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1643\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1643"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1643"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1643"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}