AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

Campaña SMOKE#SCREEN: Ingeniería social y despliegue furtivo de RMM bajo señuelos de actualizaciones Adobe y Zoom

## 1. Introducción

En los últimos meses, investigadores de seguridad han detectado una campaña activa y sofisticada que utiliza técnicas de ingeniería social centradas en señuelos de actualizaciones legítimas de software ampliamente utilizado, como Adobe y Zoom, así como temas de revisión de documentos de negocio y utilidades de mantenimiento del sistema. El objetivo de estos ataques es la distribución encubierta de herramientas de Remote Monitoring and Management (RMM), concretamente ConnectWise ScreenConnect, facilitando así el acceso persistente y el control remoto sobre los sistemas comprometidos. La campaña, identificada como SMOKE#SCREEN por Securonix Threat Research, representa una amenaza relevante para organizaciones de todos los sectores, especialmente en el contexto actual de teletrabajo y creciente dependencia de soluciones de administración remota.

## 2. Contexto del Incidente o Vulnerabilidad

El uso de software RMM legítimo como vector de ataque no es nuevo, pero la campaña SMOKE#SCREEN destaca por la sofisticación de sus técnicas de ingeniería social y su capacidad para evadir controles de seguridad tradicionales. Los atacantes se aprovechan de la familiaridad de los usuarios con las notificaciones de actualización de aplicaciones populares y de la presión habitual de revisar documentos empresariales urgentes. Estas tácticas aumentan considerablemente la tasa de éxito de la infección inicial, especialmente entre empleados con privilegios elevados o acceso a información sensible.

A diferencia de campañas anteriores que empleaban malware personalizado, SMOKE#SCREEN emplea aplicaciones RMM comerciales como ConnectWise ScreenConnect (anteriormente ConnectWise Control), dificultando la detección, ya que este tipo de software goza de cierta legitimidad y confianza en entornos corporativos.

## 3. Detalles Técnicos

### Vectores de Ataque y Tácticas

– **Ingeniería social**: El envío masivo de correos electrónicos de phishing personaliza las plantillas para simular actualizaciones de Adobe Acrobat, Zoom y solicitudes de revisión de documentos empresariales.
– **Descarga e instalación de RMM**: Los enlaces y adjuntos conducen a instaladores legítimos, pero preconfigurados, de ConnectWise ScreenConnect, permitiendo el control remoto sin interacción adicional.
– **Evasión**: Técnicas de living-off-the-land (LotL), aprovechando funciones nativas de Windows para ejecutar scripts que descargan e instalan el software RMM.
– **Persistencia**: Modificación de claves de registro y creación de tareas programadas para asegurar el reinicio automático del agente RMM tras reinicios del sistema.

### TTP según MITRE ATT&CK

– **T1566.001**: Spearphishing vía correo electrónico.
– **T1105**: Transferencia de herramientas a sistemas comprometidos.
– **T1219**: Uso de herramientas de administración remota.
– **T1053**: Tareas programadas para persistencia.
– **T1060**: Modificación de claves de inicio en Windows.

### Indicadores de Compromiso (IoC)

– Dominios y URLs maliciosos asociados a descargas de ScreenConnect preconfigurado.
– Ficheros ejecutables con nombres como «AdobeUpdate.exe», «ZoomInstaller.exe» y variantes de «DocumentReview.pdf.exe».
– Hashes SHA256 específicos de las versiones de ScreenConnect utilizadas en los incidentes recientes.
– Conexiones salientes a direcciones IP relacionadas con instancias ScreenConnect no autorizadas.

### Versiones y Productos Afectados

La campaña es agnóstica respecto al sistema operativo, aunque se ha observado mayor prevalencia en entornos Windows 10 y Windows 11, así como en organizaciones que permiten la ejecución de software no firmado.

## 4. Impacto y Riesgos

El impacto de SMOKE#SCREEN es considerable:

– **Acceso remoto completo**: Permite a los atacantes realizar movimientos laterales, exfiltración de datos, despliegue de malware adicional o ransomware.
– **Dificultad para la detección**: El uso de herramientas legítimas puede retrasar la identificación y respuesta ante la intrusión.
– **Compromiso de credenciales**: Potencial para capturar credenciales, acceder a recursos protegidos y realizar acciones en nombre de usuarios legítimos.
– **Cumplimiento normativo**: Riesgo elevado de violación de GDPR y NIS2, especialmente si se produce fuga de información personal o sensible.

Según estimaciones de Securonix, la campaña ha afectado a cientos de organizaciones en Europa y Norteamérica, con un impacto potencial de hasta el 12% de las empresas que utilizan soluciones RMM sin controles adicionales de seguridad.

## 5. Medidas de Mitigación y Recomendaciones

– **Bloqueo de instalación de software RMM**: Restringir la instalación y ejecución de herramientas RMM no autorizadas mediante políticas de grupo (GPO) y listas blancas.
– **Filtrado de correo electrónico**: Implementar soluciones avanzadas de filtrado y análisis de enlaces y adjuntos.
– **Supervisión de endpoints**: Utilizar EDRs y SIEMs para detectar patrones anómalos asociados a ScreenConnect y otros RMM.
– **Educación y concienciación**: Formación continua a empleados para identificar correos sospechosos y reportar incidentes.
– **Auditoría de conexiones remotas**: Revisar logs de acceso y conexiones remotas, con especial atención a nuevas instalaciones de herramientas administrativas.

## 6. Opinión de Expertos

Especialistas como David Álvarez, CISO de una multinacional tecnológica, subrayan: “La campaña SMOKE#SCREEN es un claro recordatorio de que la legitimidad de una herramienta puede ser fácilmente explotada por actores maliciosos. Las organizaciones deben reforzar sus controles sobre qué software puede ejecutarse y monitorizar exhaustivamente cualquier canal de acceso remoto”.

Investigadores de Securonix añaden que la tendencia a abusar de software RMM comercial continuará en 2024, dada la eficacia demostrada y la dificultad de detección frente a amenazas más tradicionales.

## 7. Implicaciones para Empresas y Usuarios

– **Empresas**: Riesgo de brechas de seguridad, sanciones regulatorias y daño reputacional. Necesidad de revisar procedimientos de onboarding y control de software autorizado.
– **Usuarios**: Mayor exposición a campañas de phishing dirigidas. Es fundamental desconfiar de solicitudes inesperadas de actualización y revisar siempre la procedencia de los enlaces antes de hacer clic.

## 8. Conclusiones

SMOKE#SCREEN representa una evolución significativa en las campañas de ingeniería social, explotando la confianza en soluciones legítimas para obtener acceso remoto no autorizado. La sofisticación en los señuelos y la capacidad de evasión demandan una respuesta integral que combine tecnología, procesos y concienciación. Las empresas deben priorizar la visibilidad sobre el software instalado y adoptar una postura proactiva ante el abuso de RMM, en línea con los requisitos actuales de GDPR y NIS2. La vigilancia y la formación constante siguen siendo la mejor defensa frente a estas amenazas emergentes.

(Fuente: feeds.feedburner.com)