Bir kötü amaçlı yazılım operatörü, dağıtım sunucusunu tamamen açık bıraktı. Rapid7, tüm araç setini indirdi: tuzak şablonları, dosya adı taklidi testleri, yürütme deneyleri, yükleyiciler, oluşturucu notları ve iki kampanya zincirinden oluşan 1.048 dosya. Zincirlerden biri, Meksika'daki Windows kullanıcılarına karşı halihazırda aktifti ve sahte bir devlet kimliği sorgulama sitesi üzerinden WebDAV aracılığıyla bir bilgi hırsızı yazılımı dağıtıyordu.
Bu durumu sıradan bir yük dökümünden ayıran şey, operasyonun yapım aşamasında yakalanmış olması. Test notları, başarısız deneyler, dokümantasyon ve canlı dağıtım kayıtları tek bir yerde duruyordu. Savunmacıların nadiren gördüğü türden eksiksiz bir geliştirme izi.
Rapid7, yapıtları incelediğinde, açık kaynaklı bir yapay zeka kodlama aracına işaret eden sabit kodlanmış bir yol buldu. Bu, operatörün üretken yapay zekayı kullanarak oltalama dağıtımını hızlı bir şekilde ürettiğini, test ettiğini ve dokümante ettiğini gösteriyor.
En gelişmiş test seti, CVE-2025-33053 (CVSS 8.8, şu anda CISA'nın KEV kataloğunda) üzerine odaklanmıştı. Bu, Check Point'in geçen yıl Stealth Falcon raporunda belgelediği WebDAV çalışma dizini ele geçirme açığıydı. Operatör bu açığı yeniden üretmeye çalışıyor gibi görünüyordu. Teknik, bir .url kısayolu kullanarak meşru, imzalı bir Windows ikili dosyasını başlatırken çalışma dizinini saldırganın kontrolündeki bir WebDAV paylaşımına yönlendiriyor. Orijinal saldırıda kısayol, iediagcmd.exe'yi başlatıyordu; bu araç, route.exe gibi yardımcı programları salt dosya adıyla çağırıyor. Çalışma dizini uzak paylaşıma yönlendirildiğinde Windows, System32'deki gerçek route.exe yerine saldırganın route.exe'sini WebDAV'dan yüklüyor.
Operatörün kendi README dosyası, bu yöntemin SmartScreen veya Web İşareti uyarısı olmadan çalıştığını iddia ediyor: "Hiçbir güvenlik uyarısı olmadan! Sıfır uyarı!" Microsoft, bu açığı Haziran 2025'te yamalamıştı.
Notlar, Check Point'in yazısını o kadar yakından yansıtıyor ki, kurtarılan bir README dosyası, orijinal rapordaki summerartcamp[.]net@ssl@443\DavWWWRoot\OSYxaOjr örnek yolunu aynen koruyordu. Ardından operatör testleri ölçeklendirdi.