Rapid7 analizó un conjunto de 1.048 archivos recuperados de un servidor de atacante. Este conjunto contenía técnicas, notas de prueba y procesos de desarrollo destinados a envenenar archivos binarios de Windows firmados a través de WebDAV. Específicamente, la vulnerabilidad CVE-2025-33053 permitía que un acceso directo .url utilizara un ejecutable firmado como iedagcmd.exe para cargar un archivo malicioso desde un recurso WebDAV. Este método se volvió inválido en Windows 11 24H2 debido a la eliminación de Internet Explorer.

El atacante creó un conjunto de pruebas para extender esta técnica a 59 ejecutables de Windows firmados distintos. Estos archivos incluían herramientas .NET, entradas LOLBAS y métodos de elusión de UAC. Los archivos README, matrices de prueba y archivos CSV del conjunto mostraban estructuras típicas de textos generados por inteligencia artificial. Rapid7 indicó que estas estructuras coinciden con las producidas por herramientas de codificación de IA de código abierto como Coderrr.

La campaña se llevó a cabo mediante una página falsa que imitaba un sitio de verificación de CURP en México. Los usuarios fueron obligados a descargar un archivo ejecutable con extensión .scr, disfrazado como un PDF. Este archivo era un instalador Inno Setup que ejecutaba en memoria un recolector de información .NET. En 5,5 días, se registraron 77.098 solicitudes, el 82,5 % provenientes de México. La campaña disminuyó drásticamente después del 24 de junio de 2026.