Estados Unidos concentra el 45% de una campaña de phishing con RMM en 46 países

Una campaña de phishing detectada en 46 países emplea documentos falsos y software legítimo de administración remota. Estados Unidos concentra cerca del 45% de la actividad observada, según ANY.RUN.

Amenazas
Estados Unidos concentra el 45% de una campaña de phishing con RMM en 46 países

El 3 de septiembre de 2026, The Hacker News informó de una campaña de phishing que inicialmente se vinculó con objetivos canadienses por utilizar formularios fiscales de la Canada Revenue Agency (CRA), pero que se extiende a 46 países. Estados Unidos concentra alrededor del 45% de la actividad observada, lo que lo convierte en el principal objetivo geográfico.

La investigación de ANY.RUN relacionó 601 casos con la operación, que recurre a documentos falsos para inducir a las víctimas a instalar software legítimo de administración y monitorización remota (RMM). Los señuelos se adaptan a cada objetivo e incluyen comunicaciones de envíos y UPS, documentos PDF de Adobe, avisos fiscales, temas de la US Social Security Administration e invoices.

Los investigadores identificaron 425 URLs de kits distribuidas en 240 hosts. El 94% de esos hosts solo fue observado durante un día. La campaña ha utilizado Vercel, GitHub Pages, Netlify, sitios comprometidos y otros servicios, mientras que las cargas se alojaron en Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Dropbox y GoFile.

Entre los elementos que permitieron vincular infraestructuras aparentemente separadas figuran recursos compartidos como font1.woff2, imágenes recurrentes y la cadena de entrega secure.html ? project/*.zip. Educación, tecnología y administración pública se encuentran entre los sectores más afectados, junto con banca, finanzas y manufactura.

ANY.RUN señala que la rotación diaria de dominios y productos RMM obliga a priorizar indicadores más estables de la cadena de entrega y la actividad de acceso remoto no autorizada. También recomienda reforzar los controles de correo frente a archivos comprimidos protegidos con contraseña y analizar el contexto de comportamiento observado en navegadores, scripts, procesos, descargas y conexiones de red.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email