ZCyberNews
English
恶意软件高危7 分钟阅读ClickFix
CVE-2025-33053CVE-2026-21513CVE-2025-24054

暴露的WebDAV恶意软件实验室揭示了AI驱动的交付管道

Rapid7 MDR 发现了一个暴露的服务器,有1,048个工件 — LNK 诱饵,WebDAV 脚本,CVE-2025-33053 测试 — 揭示攻击者使用生成性AI来系统化恶意软件交付。

Diagram of attacker workflow showing WebDAV server, LNK lures, and LLM-generated README files in a malware delivery pipeline

Indicators of Compromise (1)

Type Value DescriptionConf
Domainsummerartcamp.netExtracted from source materialmedium

执行摘要

一个单一的MDR警报引导Rapid7分析师发现了一个暴露的WebDAV服务器,该服务器不仅仅是托管恶意软件有效载荷,而且作为一个完全功能的恶意软件交付实验室运行。服务器包含超过1000个工件,包括批量生成的快捷方式诱饵、WebDAV初始化脚本、ClickFix HTML页面和加密的dropper,揭示了一个对手系统地测试交付路径、社会工程诱饵和执行方法。至关重要的是,基础设施显示出生成性AI采用的迹象:README文件和测试文档展示了与LLM输出一致的措辞,并且操作者将文件夹结构化为不同交付技术的QA环境。这一发现,由Rapid7在2026年7月21日发表,为防御者提供了一个前所未有的视角,了解现代威胁行为者是如何工业化恶意软件交付的。

技术分析

从警报到基础设施发现

当用户通过rundll32.exe执行从WebDAV服务器检索的文件时,调查开始了。遥测显示WebClient服务启动,随后davclnt.dll连接到远程主机。那一次命中引导Rapid7发现同一服务器上的暴露目录,其中包含1048个文件,按功能类别组织。

工件分解

根据Rapid7的分析,恢复的文件被归类为11个类别:

  • **LNK交付启动器(453个文件):**使用文档主题、伪造文件名、假图标和多个执行路径批量生成的快捷方式诱饵。
  • **文件名欺骗QA(236个文件):**测试Unicode字符、双重扩展名、填充技巧和浏览器/资源管理器渲染行为。
  • **URL/LOLBin执行测试(146个文件):**与签名Windows二进制文件、远程工作目录和WebDAV风格的执行实验。
  • **加密dropper(89个文件):**分阶段的第二阶段有效载荷和安装程序风格的包。
  • 替代执行容器(24个文件):search-mslibrary-ms.cpl和相关的交付容器。
  • **有效载荷存根和伪造的可执行文件(21个文件):**较小的加载器、诱饵和重命名的二进制文件。
  • **WebDAV脚本(17个文件):**旨在使Windows系统上的WebDAV交付更加可靠的脚本。
  • **构建者和操作者注释(10个文件):**README文件、测试报告、映射和生成脚本。
  • **ClickFix HTML诱饵(9个文件):**基于浏览器的社会工程页面,指示用户运行命令。
  • **杂项文件(6个文件):**包括行为者WebDAV交付/管理面板的文档。

CVE特定测试

目录包含测试三个特定CVE的工件,最发达的一组集中在CVE-2025-33053(观察到11个样本),这是一个Windows Internet Shortcut漏洞,涉及外部控制文件名或路径,允许通过网络执行代码。攻击者还测试了CVE-2026-21513(4个样本),一个MSHTML框架安全功能绕过,和CVE-2025-24054(1个样本),一个Windows NTLM欺骗问题。

根据Rapid7的说法,CVE-2025-33053测试与Check Point在其对Stealth Falcon活动的分析中报告的技术非常相似。该技术滥用.url快捷方式行为来启动一个合法的签名Windows二进制文件(iediagcmd.exe),同时将其工作目录设置为攻击者控制的WebDAV共享。当被调用时,该实用程序通过名称启动子进程;如果工作目录指向远程WebDAV位置,Windows可能会从远程共享而不是预期的本地系统目录解析这些子进程名称。

AI辅助开发

在目录中发现的README文件展示了与LLM生成一致的结构和措辞,Rapid7指出。一些文件夹被命名为testiktestik2——一个俄语的“测试”的昵称形式。CVE-2025-33053测试的README文件指出iediagcmd.exe作为首选的二进制文件,引用了与Stealth Falcon报告中描述的相同的WebDAV工作目录模式,并保留了先前报告的summerartcamp.net@ssl@443\DavWWWRoot\OSYxaOjr路径作为示例。

攻击者工作流程

目录结构揭示了一个操作者像软件产品团队一样工作。单独的文件夹隔离了个别交付方法:WebDAV、UNC路径、search-mslibrary-ms、控制面板项目和可信的Windows二进制文件。几个目录似乎是QA区域,用于测试诱饵在浏览器和Windows资源管理器中的渲染方式,包括Unicode欺骗、从右到左覆盖(RTLO)字符、双重扩展名和填充技巧。

缓解措施与建议

防御者应监控与WebDAV相关的遥测,特别是WebClient服务启动后davclnt.dll连接到外部主机。组织应限制非业务所需的出站WebDAV访问,并审计.url.library-ms.search-ms文件执行。使用非标准工作目录的签名Windows二进制文件,如iediagcmd.exe,应触发调查。Rapid7建议将暴露管理与检测和响应统一起来,以获得对攻击者交付管道的可见性,而不是单个活动。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

标签:#webdav#malware-delivery#cve-2025-33053#generative-ai#rapid7#lnk-lures#social-engineering#threat-intelligence

相关文章