Clientes fraudulentos de ScreenConnect propagan una cadena de cuatro VBScript

Huntress detecta tres intrusiones que emplearon clientes fraudulentos de ScreenConnect para propagar una cadena de cuatro scripts VBScript hacia nuevos sistemas conectados y desplegar puertas traseras, herramientas de escalada y minería de criptomonedas.

Amenazas
Clientes fraudulentos de ScreenConnect propagan una cadena de cuatro VBScript

El 7 de septiembre de 2026, investigadores de ciberseguridad divulgaron una actividad con comportamiento de gusano que abusa de ConnectWise ScreenConnect para distribuir una carga maliciosa de Visual Basic Script (VBScript) a sistemas recién conectados. Huntress identificó tres incidentes independientes, iniciados mediante una estafa de soporte técnico con Quick Assist, un instalador MSI distribuido por phishing y un falso formulario de reembolso de Geek Squad.

Tras instalar clientes fraudulentos de ScreenConnect, los equipos afectados ejecutaban repetidamente wscript.exe para lanzar 1.vbs, 2.vbs, 3.vbs y 4.vbs. El primer script analiza el sistema, comprueba los recursos disponibles, busca instalaciones de ScreenConnect y enumera productos de seguridad, cuyos resultados almacena en %TEMP%\value.txt mediante una variable de estado de tres bits.

Los scripts posteriores descargan información y cargas desde Dropbox, seleccionan el contenido según el estado del sistema y lo escriben en archivos temporales. El cuarto script utiliza PowerShell para descifrar la carga, guardarla como sys_cache.zip y ejecutar PyTorchFix.ps1. Entre las cargas detectadas figuran una puerta trasera de ScreenConnect para el usuario, herramientas de escalada de privilegios mediante bypass de User Account Control y persistencia, utilidades de túnel y un minero XMRig.

Cuando el estado del sistema corresponde a determinadas condiciones, el malware copia los cuatro scripts a una ruta pública de Windows. Así, cada nueva conexión Host observada por el cliente comprometido puede desencadenar otra entrega. Huntress señaló que el servidor registra temporalmente cada ConnectionID, pero elimina ese identificador al finalizar la conexión, lo que permite repetir la infección cuando la sesión se establece de nuevo.

Los incidentes compartían otros indicadores, como una clave User Run de WindowsServiceHost que apunta a WindowsServiceHost.vbs en el directorio AppData del usuario. Huntress también observó herramientas RMM adicionales, entre ellas UltraViewer, en algunos sistemas afectados, y recomendó reinstalar los equipos desde medios confiables o realizar una instalación limpia del sistema operativo.

ConnectWise comunicó que había identificado un problema relacionado con la transferencia de archivos en sesiones de ScreenConnect Remote Access Support y Access, tanto en despliegues Cloud como On-Premise. Hasta disponer de una corrección, recomendó desactivar el permiso TransferFiles —o TransferFIlesInSession en versiones antiguas— para los grupos de sesión y roles definidos en la instancia o instalación.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email