Rapid7, bir saldırganın sunucusundan ele geçirilen 1.048 dosyalık bir araç setini inceledi. Bu set, WebDAV üzerinden imzalı Windows ikili dosyalarını kötü amaçlı kodlarla zehirlemeyi amaçlayan teknikleri, test notlarını ve geliştirme süreçlerini içeriyordu. Özellikle CVE-2025-33053 zafiyeti, bir .url kısayolunun iediagcmd.exe gibi imzalı bir aracı kullanarak WebDAV paylaşımından kötü amaçlı bir dosya yüklemesini sağlıyordu. Bu yöntem, Windows 11 24H2'de Internet Explorer'in kaldırılması nedeniyle geçersiz hale gelmişti.
Saldırgan, bu tekniği 59 farklı imzalı Windows aracıyla genişletmek için test seti oluşturdu. Bu dosyalar, .NET araçları, LOLBAS girişleri ve UAC atlatma yöntemleri gibi alternatif hedefleri kapsıyordu. Araç setindeki README dosyaları, test matrisleri ve CSV eşleme dosyaları, yapay zeka tarafından üretilmiş metinlerin tipik yapılarını taşıyordu. Rapid7, bu yapıların Coderrr gibi açık kaynaklı AI kodlama araçlarıyla oluşturulduğunu belirtti.
Kampanya, Mexiko'da CURP kimlik kontrol sitesini taklit eden bir sahte sayfa üzerinden yürütüldü. Kullanıcılar, bir PDF gibi görünen ancak .scr uzantılı bir yürütülebilir dosya indirmeye zorlandı. Bu dosya, bir Inno Setup yükleyicisiydi ve bellekte çalışan bir .NET bilgi çalıcıyı çalıştırdı. 5,5 gün içinde 77.098 istek kaydedildi, bunların %82,5'i Meksika'dan geldi. Kampanya, 24 Haziran 2026'dan sonra hızla azaldı.
