Un nuevo informe de investigación en ciberseguridad alerta sobre una campaña de varias oleadas que se apoya en actualizaciones falsas RMM y en señuelos con temática de software conocido para engañar a usuarios y automatizar la instalación de herramientas de acceso remoto. El objetivo final no es solo robar información: es mantener la presencia en el entorno comprometido mediante capacidades de monitoreo y acceso remoto.
En concreto, el ataque busca desplegar un cliente asociado a ConnectWise ScreenConnect, conectado a servidores controlados por los atacantes para proporcionar acceso continuo. Lo particular es que se aprovechan herramientas legítimas de TI, lo que dificulta la detección para equipos de seguridad ocupados con el “ruido” habitual de las operaciones corporativas.
Cómo operan las actualizaciones falsas en la campaña
La campaña, denominada SMOKE#SCREEN, usa múltiples tipos de cebo para generar ejecuciones: páginas o mensajes con aspecto de actualizaciones de Adobe y Zoom, revisiones de documentos de negocio y utilidades de “mantenimiento” del sistema. En todos los caminos, la lógica termina apuntando a un servidor de preparación de carga (staging) basado en WsgiDAV.
Según los investigadores, los componentes iniciales forman una cadena que combina VBScript como descargador, cargadores por lotes (batch), ejecutables .NET compilados y páginas de phishing en formato HTML. El resultado es que el sistema termina recibiendo e instalando el agente que habilita el control remoto.
Instalación de ScreenConnect y acceso remoto persistente
Cuando el ataque logra avanzar, se instala el agente de ScreenConnect. A partir de ahí, el sistema comprometido “reporta” hacia infraestructura del atacante mediante servidores de relevo configurados. Esto habilita que el operador inicie sesiones remotas, manteniendo la persistencia incluso después del acceso inicial.
El informe no atribuye la actividad a un grupo conocido, pero sí señala un patrón preocupante: la reutilización de herramientas de acceso remoto legítimas para saltarse controles y camuflarse dentro del uso normal en entornos empresariales.
El papel del servidor WsgiDAV y los clústeres de mando
La investigación se activó tras detectar un servidor WsgiDAV en funcionamiento, que cumplía dos propósitos. Por un lado, servía para colocar las cargas maliciosas (es decir, preparar el material que se descargaría). Por otro, servía para mantener control y coordinación con máquinas ya infectadas mediante un relevo asociado a ScreenConnect.
Además, el análisis de configuraciones incrustadas en los payloads (en los binarios de instalación) reveló tres clústeres de comunicación distintos. Cada clúster se asociaba a variaciones temáticas: señuelos relacionados con actualizaciones, con revisión de documentos y con visores de documentos que funcionan como señuelo para iniciar la cadena.
Entrada inicial: spear-phishing y comprobaciones anti-análisis
El vector de entrada evaluado por los analistas es el spear-phishing. Los correos actúan como vehículo para un descargador de VBScript que no “salta” directamente a la carga final. Antes, ejecuta verificaciones del entorno y medidas anti-análisis para aumentar la probabilidad de ejecución exitosa.
Entre las acciones reportadas, el script enumera procesos en ejecución y se detiene si identifica herramientas que suelen asociarse al análisis o al monitoreo del comportamiento. El informe menciona como ejemplos:
- Wireshark (wireshark.exe)
- Process Monitor (procmon.exe)
- Oracle VM VirtualBox (vboxservice.exe)
- Broadcom VMware Tools (vmtoolsd.exe)
- Citrix XenServer (xenservice.exe)
- Fiddler Classic (fiddler.exe)
Si el entorno pasa las validaciones, el flujo continúa con la descodificación de una instrucción de PowerShell para descargar un payload escrito en C# y ejecutarlo. En otros casos observados, se emplean señuelos de temática empresarial para inducir al usuario a ejecutar un VBScript que desemboca en la instalación de ScreenConnect.
Variantes del método: archivos comprimidos, cambios de seguridad y evasión
La campaña no se limita a una sola “forma” de ejecución. También se encontraron muestras que llegaban como archivos comprimidos que disparan un script por lotes. Ese script puede:
- deshabilitar la interfaz de análisis de antimalware de Windows (AMSI),
- elevar privilegios mediante un aviso de control de cuentas de usuario (UAC),
- reducir protecciones de SmartScreen con cambios en el Registro,
- eliminar el identificador de zona (Zone.Identifier) del archivo descargado antes de ejecutar el instalador.
Este tipo de secuencias busca que la instalación del componente legítimo (en apariencia) no tropiece con defensas comunes. Para los equipos de respuesta, el desafío es que el comportamiento puede mezclarse con prácticas legítimas de mantenimiento o despliegue.
Infraestructura y rotación de alojamientos confiables
Un aspecto que complica el rastreo es la rotación de la entrega a través de múltiples servicios de alojamiento considerados confiables. De acuerdo con lo descrito, una página temprana con nombre relacionado con “actualización de Zoom” entrega el payload usando un enlace compartido que aprovecha el hecho de que plataformas como Dropbox suelen estar permitidas en muchos entornos corporativos.
En otra variante, un cargador .NET hace referencia a un servicio de túnel basado en Cloudflare. Este mecanismo expone servidores de manera temporal con monitoreo relativamente bajo. Además, se indica que el servidor de preparación ejecuta un binario específico de Cloudflare para generar estos túneles efímeros.
Por qué esta estrategia preocupa a los defensores
La razón de fondo es clara: los atacantes no necesitan construir un troyano de acceso remoto desde cero. En lugar de eso, abusan de un software que muchas organizaciones ya utilizan con propósitos legítimos. Así, el acceso remoto puede parecer “operación normal” para las herramientas y para parte del personal.
El informe también enfatiza la evolución del “oficio” del atacante: desde descargadores ofuscados con mecanismos de cifrado (como XOR) hasta secuencias más agresivas de desactivación de defensas y, posteriormente, un retorno hacia enfoques más sigilosos con sincronización anti-EDR y paquetes cifrados integrados.
Señales de alerta y medidas recomendadas
Para reducir el riesgo de que actualizaciones falsas RMM terminen en acceso remoto persistente, el informe recomienda acciones concretas para la protección y la detección:
- Restringir la ejecución de archivos MSI no confiables.
- Vigilar intentos de manipulación de productos de seguridad.
- Auditar el uso legítimo de herramientas RMM en la organización.
- Revisar procesos sospechosos relacionados con PowerShell y con cmd.exe.
- Aplicar una configuración estricta de UAC para evitar que usuarios estándar eludan prompts asociados a tareas administrativas.
En la práctica, estas medidas ayudan a cortar la cadena en diferentes puntos: desde la ejecución inicial hasta el despliegue y la coordinación posterior.
Relacionado: “cheats” falsos y malware de robo de información
El mismo contexto de amenazas incluye otro aviso: una campaña que distribuye malware mediante supuestos instaladores de “cheats” para juegos populares. Aunque no forma parte de la cadena de ScreenConnect, el patrón de señuelos llamativos y el objetivo de monetización (robo de datos, persistencia y control) se repiten en el ecosistema de amenazas.
En ese caso, los atacantes promueven instalaciones que imitan la estructura de un software legítimo y que terminan activando una cadena de infección en Java. El resultado reportado incluye robo de credenciales y datos sensibles, además de capacidades como vigilancia y control remoto del equipo infectado.
Conclusión: no basta con bloquear el ejecutable
Esta campaña deja una lección importante: cuando los atacantes convierten la ingeniería social en una vía de despliegue y eligen herramientas legítimas para el acceso remoto, los defensores deben mirar más allá del archivo final. Detectar comportamientos anómalos, endurecer la ejecución de instaladores y auditar el uso real de RMM son pasos esenciales para impedir que las actualizaciones falsas RMM se transformen en acceso persistente.
Si tu organización utiliza herramientas de acceso remoto o monitoreo, revisa políticas de confianza, registra eventos relevantes y fortalece la capacidad de respuesta ante scripts y cargas sospechosas. Así reduces la probabilidad de que una “actualización” engañosa termine convirtiéndose en control remoto sobre tus sistemas.
Fuente: https://thehackernews.com/2026/08/fake-adobe-and-zoom-updates-install.html
