El 7 de septiembre de 2026, Huntress alertó de una campaña de ataques tipo gusano que utiliza instancias modificadas de ScreenConnect para propagar cargas maliciosas a otros equipos. Los ataques comenzaron a finales de agosto y se iniciaron con la instalación de clientes fraudulentos mediante ingeniería social.
Los clientes maliciosos generaron procesos repetidos de Windows Script Host (wscript.exe) para ejecutar cuatro archivos VBScript. Los investigadores observaron el mismo patrón en distintas organizaciones: los scripts realizaban reconocimiento del sistema, preparaban cargas y ejecutaban código PowerShell. Este código lanzaba un segundo script que eliminaba evidencias, intentaba evadir el control de cuentas de usuario e instalaba y ocultaba otro cliente de ScreenConnect.
La instalación comprometida comprobaba continuamente nuevas conexiones de equipos para transmitir la cadena de scripts a otros endpoints de ScreenConnect. Los atacantes también establecieron persistencia mediante una clave User Run Key e instalaron el software de escritorio remoto UltraViewer.
En un incidente del 20 de agosto, un actor que se hizo pasar por personal de soporte técnico convenció a la víctima para ejecutar Quick Assist, la herramienta de asistencia remota integrada en Windows. Después ejecutó cinco archivos VBScript antes de que el ataque fuera bloqueado. Huntress detectó los mismos archivos y operaciones en otro entorno ese día y en un ataque iniciado mediante ingeniería social el 24 de agosto.
ConnectWise publicó un aviso sobre un problema que afecta al comportamiento de las transferencias de archivos en sesiones de ScreenConnect Remote Access Support y Access, tanto en despliegues en la nube como locales. La empresa indicó que asignaría un identificador CVE y publicaría una corrección durante esa semana, y recomendó desactivar temporalmente la transferencia de archivos para reducir el riesgo.
Huntress aconsejó aplicar un escrutinio adicional a las instalaciones locales de ScreenConnect. La información procede de SecurityWeek.
Fuente: SecurityWeek