AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Ataques con ingeniería social distribuyen ScreenConnect mediante cargas rotativas para acceso remoto persistente

Introducción

En las últimas semanas, se ha observado un incremento significativo en campañas de ataques dirigidas a empresas y organizaciones de diferentes sectores, en las que actores maliciosos emplean técnicas avanzadas de ingeniería social y cargas útiles rotativas para distribuir ScreenConnect, una solución legítima de acceso remoto, como herramienta de persistencia en redes comprometidas. Este modus operandi, cada vez más sofisticado, plantea serios desafíos para los equipos de ciberseguridad debido a su capacidad para evadir controles tradicionales y mantener el acceso persistente a los sistemas atacados.

Contexto del Incidente

ScreenConnect, actualmente conocido como ConnectWise Control, es una aplicación de acceso remoto ampliamente utilizada para soporte técnico y administración de sistemas. Sin embargo, su arquitectura flexible y la facilidad con la que puede ser desplegada la convierten en un vector atractivo para amenazas persistentes avanzadas (APT) y actores de ransomware. Las campañas detectadas en 2024 muestran una estrategia coordinada que combina el envío de correos electrónicos de phishing, mensajes instantáneos y llamadas telefónicas suplantando la identidad de proveedores de TI o servicios internos de soporte técnico.

El objetivo es engañar a los usuarios para que ejecuten instaladores de ScreenConnect camuflados como herramientas legítimas de diagnóstico o actualizaciones de seguridad, logrando así la instalación encubierta del software de acceso remoto y facilitando el control persistente del sistema comprometido.

Detalles Técnicos

Las investigaciones recientes han identificado la utilización de cargas útiles rotativas, es decir, los atacantes alternan entre diferentes variantes de instaladores y scripts en función del entorno de la víctima y los controles de seguridad detectados. Este enfoque dificulta la detección basada en firmas y permite evadir soluciones EDR/AV convencionales.

El vector principal de ataque es el phishing, con mensajes que incluyen enlaces o archivos adjuntos, generalmente en formatos .zip, .docx, .lnk o .exe. Una vez ejecutado el payload inicial, se descarga e instala ScreenConnect en modo “unattended access”, ocultando los iconos y notificaciones del usuario mediante parámetros personalizados.

Han sido identificados múltiples Indicadores de Compromiso (IoC), como dominios y direcciones IP asociados a instancias ScreenConnect controladas por actores maliciosos. Además, en algunos casos los atacantes emplean scripts PowerShell ofuscados para deshabilitar soluciones de seguridad antes de desplegar ScreenConnect.

En cuanto a los TTPs (Tactics, Techniques and Procedures) alineados con el framework MITRE ATT&CK, destacan:

– T1566 (Phishing)
– T1219 (Remote Access Software)
– T1059.001 (PowerShell)
– T1105 (Ingress Tool Transfer)
– T1078 (Valid Accounts) para movimientos laterales si se capturan credenciales.

Hasta la fecha, no se ha asignado un CVE específico a esta campaña, ya que explota el uso legítimo de software y no una vulnerabilidad concreta. Sin embargo, se han documentado exploits que aprovechan configuraciones débiles de ScreenConnect y la falta de autenticación multifactor (MFA).

Impacto y Riesgos

La utilización de ScreenConnect como vector de persistencia permite a los atacantes mantener acceso remoto a la infraestructura de la víctima durante largos periodos, facilitando la exfiltración de datos, la instalación de ransomware o la escalada de privilegios. Según recientes análisis, aproximadamente un 12% de las organizaciones medianas han reportado incidentes relacionados con accesos remotos no autorizados en el primer semestre de 2024.

El impacto económico puede variar desde la pérdida de productividad hasta sanciones regulatorias bajo normativas como GDPR o la inminente NIS2, que exige una rápida notificación y contención de incidentes de seguridad. En sectores críticos, el compromiso persistente de la red puede llevar a interrupciones operativas y daños reputacionales irreversibles.

Medidas de Mitigación y Recomendaciones

Para mitigar el riesgo asociado a estos ataques, se recomienda:

– Restringir la instalación y ejecución de software de acceso remoto sólo a personal autorizado.
– Implementar políticas de allowlisting de aplicaciones.
– Habilitar autenticación multifactor en todas las sesiones de acceso remoto.
– Monitorizar los logs de eventos y conexiones de ScreenConnect, prestando especial atención a accesos fuera de horario o desde ubicaciones inusuales.
– Actualizar y fortalecer las políticas de formación en concienciación sobre phishing y técnicas de ingeniería social.
– Aplicar herramientas EDR avanzadas capaces de detectar patrones anómalos de uso de software legítimo.
– Revisar periódicamente los endpoints para identificar instalaciones no autorizadas de aplicaciones de acceso remoto.

Opinión de Expertos

Especialistas en respuesta a incidentes y análisis forense, como los equipos de SANS Internet Storm Center y analistas de Mandiant, alertan que el abuso de herramientas legítimas como ScreenConnect representa una tendencia al alza en operaciones de acceso inicial, dificultando la atribución y respuesta. Recomiendan adoptar un enfoque zero trust y reforzar la vigilancia sobre los procesos de instalación y uso de software de administración remota.

Implicaciones para Empresas y Usuarios

Para los responsables de seguridad (CISOs, analistas SOC, administradores de sistemas), la prioridad debe ser visibilizar y controlar el uso de soluciones de acceso remoto. Las empresas deben revisar sus procedimientos de onboarding y offboarding de usuarios, asegurando que no queden accesos persistentes tras cambios en el personal. Los usuarios finales, por su parte, deben ser instruidos para no ejecutar archivos o enlaces sin verificación previa y reportar cualquier actividad sospechosa de inmediato.

Conclusiones

El empleo de ScreenConnect mediante técnicas de ingeniería social y cargas útiles rotativas evidencia la evolución de los ataques basados en software legítimo y la necesidad de una defensa proactiva. Sólo mediante la combinación de controles técnicos, monitorización continua y formación constante se podrá minimizar el riesgo y responder con eficacia a este tipo de amenazas emergentes.

(Fuente: www.darkreading.com)