Seguridad y privacidad

Los atacantes abusan de MSP360 y ScreenConnect en campañas de phishing con doble RMM

Microsoft informa sobre campañas de phishing que utilizan instaladores legítimos de MSP360 para establecer acceso remoto, desplegando luego ScreenConnect para un control redundante y el robo de datos.

Vista previa de Secure File Share

Traducido automáticamente del original en inglés.

Microsoft ha identificado una serie de campañas de phishing que aprovechan software legítimo de Monitoreo y Gestión Remota (RMM) para comprometer endpoints Windows. Detectados en julio de 2026, estos ataques utilizan correos electrónicos engañosos para distribuir instaladores firmados de MSP360, que los atacantes emplean posteriormente para instalar ConnectWise ScreenConnect y obtener acceso remoto persistente y redundante.

Qué ocurrió

La cadena de intrusión comienza con señuelos de ingeniería social disfrazados de invitaciones a reuniones, lectores de PDF o actualizaciones de software. Estos correos contienen enlaces a instaladores de MSP360 RMM v2.5.0.67 digitalmente firmados, alojados en infraestructura controlada por los atacantes o en servicios cloud legítimos como Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase. Los nombres de archivo están diseñados para parecer inofensivos, como VIP_ECARD_INVITATION_rmm_v2.5.0.67_oid[redacted].exe o ZoomSetup_Installation_v2.5.0.67_oid[redacted].exe.

Una vez que el usuario ejecuta el instalador, este libera múltiples DLL e invoca el flujo de elevación de privilegios del Control de Cuentas de Usuario (UAC) de Windows para obtener acceso privilegiado. El malware establece persistencia registrando dos servicios de Windows, RMM.Agent.exe y RMM.Agent.Launcher.exe, y creando entradas de autorun basadas en el Registro. También modifica el Firewall de Windows para permitir tráfico UDP entrante en el puerto 48678 para el agente de MSP360. Con este punto de apoyo inicial establecido, el atacante utiliza PowerShell para descargar e instalar sigilosamente un cliente de ConnectWise ScreenConnect.

Esta estrategia de doble RMM proporciona a los atacantes canales de acceso remoto redundantes. Si una herramienta es detectada o eliminada, la otra permanece activa. Microsoft señaló que los actores de amenazas también probaron esta técnica utilizando Faronics Deploy Agent en lugar de MSP360, lo que indica un enfoque flexible para abusar de software administrativo confiable. La actividad no ha sido atribuida a ningún grupo específico de amenazas.

Detalles clave

  • Vector inicial: Correos de phishing con enlaces a instaladores firmados de MSP360 RMM v2.5.0.67 alojados en servicios cloud.
  • Nombres de archivo engañosos: Los instaladores usan nombres que imitan software legítimo, como archivos de configuración de Adobe Acrobat o Zoom.
  • Mecanismos de persistencia: El malware registra servicios de Windows y entradas de autorun en el Registro para sobrevivir a reinicios.
  • Modificación del firewall: Se permite tráfico UDP entrante en el puerto 48678 para facilitar la comunicación de MSP360.
  • Carga útil secundaria: ScreenConnect se instala mediante PowerShell para proporcionar un canal redundante de acceso remoto.
  • Herramientas alternativas: Los atacantes también probaron Faronics Deploy Agent como punto de apoyo inicial antes de instalar ScreenConnect.

Contexto

Las herramientas de Monitoreo y Gestión Remota (RMM) son esenciales para que los equipos de TI gestionen dispositivos, desplieguen actualizaciones y solucionen problemas de forma remota. Dado que estas herramientas requieren privilegios de alto nivel y acceso a la red, son objetivos atractivos para los atacantes. El software RMM legítimo suele estar firmado digitalmente y permitido por las soluciones de seguridad, lo que dificulta distinguirlo de la actividad maliciosa cuando es abusado.

ScreenConnect, ahora parte de ConnectWise, es una solución popular de soporte y acceso remoto. Al instalar tanto MSP360 como ScreenConnect, los atacantes crean una infraestructura resiliente de comando y control. Este enfoque "dual-RMM" les permite mezclar el tráfico malicioso con los flujos de trabajo administrativos normales, reduciendo la probabilidad de detección por parte de herramientas estándar de monitoreo de seguridad que pueden confiar en estas aplicaciones.

Por qué importa

Para los equipos que gestionan su propia infraestructura, este ataque destaca el riesgo de confiar únicamente en binarios firmados y software legítimo. Las soluciones tradicionales de antivirus pueden no marcar MSP360 o ScreenConnect como maliciosos porque son aplicaciones válidas y firmadas. Esto crea un punto ciego donde los atacantes pueden operar dentro de los límites del software confiable, haciendo que la detección dependa del análisis de comportamiento en lugar de la coincidencia de firmas.

El uso de servicios de almacenamiento en la nube como Amazon S3 y Dropbox para alojar cargas útiles complica aún más la defensa. Bloquear completamente estos dominios suele ser poco práctico para las empresas que dependen de ellos para operaciones legítimas. En su lugar, los equipos de seguridad deben centrarse en monitorear patrones de instalación inusuales, como la instalación de herramientas RMM mediante descargas iniciadas por usuarios en lugar de consolas de gestión centralizadas.

Además, la redundancia proporcionada por configuraciones de doble RMM hace que la respuesta a incidentes sea más compleja. Eliminar una herramienta no garantiza que el atacante quede bloqueado. Los equipos deben auditar todo el software de acceso remoto en sus endpoints y asegurarse de que solo se ejecuten instancias autorizadas. No hacerlo puede llevar a un acceso no autorizado prolongado, exfiltración de datos y robo de credenciales.

Qué puedes hacer

  • Audita las herramientas RMM instaladas: Escanea periódicamente los endpoints para detectar instancias no autorizadas de MSP360, ScreenConnect u otro software de acceso remoto.
  • Restringe la ejecución de instaladores: Utiliza políticas de control de aplicaciones para evitar que los usuarios ejecuten ejecutables sin firmar o inesperados, incluso si están digitalmente firmados por proveedores conocidos.
  • Monitorea cambios en el firewall: Genera alertas sobre modificaciones en las reglas del Firewall de Windows, especialmente aquellas que abren puertos UDP para aplicaciones desconocidas.
  • Verifica descargas desde la nube: Investiga las descargas de servicios de almacenamiento en la nube como S3 o Dropbox que resulten en archivos ejecutables, especialmente si se inician mediante enlaces de correo electrónico.
  • Desactiva servicios no utilizados: Asegúrate de que los agentes RMM estén deshabilitados o desinstalados en dispositivos que no requieran gestión remota.
  • Educa a los usuarios: Capacita al personal para reconocer señuelos de phishing que imitan actualizaciones de software o invitaciones a reuniones, enfatizando el peligro de hacer clic en enlaces desconocidos.

Más noticias

Todas las noticias