**Ciberdelincuentes Aprovechan ScreenConnect y AsyncRAT en Campaña de Ingeniería Social Sofisticada**
—
### Introducción
En las últimas semanas, analistas de ciberseguridad han identificado una campaña maliciosa que explota la herramienta legítima de acceso remoto ScreenConnect para desplegar AsyncRAT en sistemas corporativos, utilizando como vector inicial la distribución de software a través de sitios web falsos. Esta táctica representa una evolución en las estrategias de ingeniería social y distribución de malware, combinando técnicas de evasión avanzadas y una cadena de ataque diseñada para comprometer organizaciones con un nivel de sofisticación creciente.
—
### Contexto del Incidente
La campaña fue detectada en varios países de la Unión Europea y América Latina, con especial incidencia en sectores financieros y de servicios profesionales. Los actores de amenaza, aún no atribuidos formalmente pero con tácticas compatibles con grupos de ciberdelincuentes de Europa del Este, han registrado dominios que simulan ser páginas oficiales de software comúnmente utilizado en entornos empresariales, como aplicaciones de contabilidad, gestión documental y utilidades de escritorio remoto.
Los usuarios son engañados a través de técnicas de SEO poisoning, anuncios patrocinados y correos electrónicos de phishing que redirigen a los sitios falsos. Al descargar el supuesto instalador legítimo, la víctima ejecuta inadvertidamente un instalador trojanizado que inicia la cadena de compromiso.
—
### Detalles Técnicos
**Herramientas y CVE relevantes**
El vector de ataque inicial es un ejecutable disfrazado de instalador legítimo, empaquetado con ScreenConnect (ConnectWise Control) en versiones anteriores a la 23.9.7, las cuales contienen vulnerabilidades conocidas (por ejemplo, CVE-2024-1709: ejecución remota de código sin autenticación). Tras el despliegue de ScreenConnect, los atacantes establecen un canal directo de control remoto, eludiendo soluciones EDR basadas en firmas gracias a la naturaleza legítima del software.
En la segunda fase, mediante el acceso remoto, se ejecuta AsyncRAT —un malware de acceso remoto open source— que permite la persistencia, exfiltración de datos y control total del sistema comprometido. Se han identificado cargas útiles ofuscadas mediante .NET confusors y técnicas de process hollowing.
**Vectores de ataque y TTPs (MITRE ATT&CK)**
– **Initial Access (T1190, T1566)**: Acceso inicial mediante instalación de software descargado desde sitios web fraudulentos o enlaces de phishing.
– **Execution (T1059, T1204)**: Ejecución de payloads mediante scripts PowerShell y archivos ejecutables ofuscados.
– **Persistence (T1547, T1053)**: Modificación de claves de registro y tareas programadas para mantener AsyncRAT en el sistema.
– **Defense Evasion (T1027, T1218)**: Uso de binarios firmados (ScreenConnect), ofuscación y ejecución en memoria.
– **Command and Control (T1071, T1105)**: Comunicación cifrada a través de HTTP/HTTPS, a menudo utilizando dominios legítimos comprometidos como proxies.
– **Exfiltration (T1041)**: Extracción de credenciales, información sensible y archivos a servidores controlados por los atacantes.
**Indicadores de compromiso (IoC) observados**
– Dominios falsos similares a los legítimos, empleando typosquatting.
– Instaladores autoextraíbles con hashes SHA-256 específicos compartidos en foros de threat intelligence.
– Conexiones salientes a IPs asociadas a VPS en Europa del Este y Asia.
– Registros de ScreenConnect no autorizados en el inventario de software de la organización.
—
### Impacto y Riesgos
El uso de herramientas legítimas como ScreenConnect dificulta la detección temprana y permite a los atacantes obtener acceso persistente y privilegiado, incrementando el riesgo de filtración de datos, robo de credenciales y despliegue de ransomware en fases posteriores. Según cifras recopiladas, hasta un 30% de las organizaciones afectadas experimentaron movimientos laterales y escalada de privilegios en menos de 24 horas tras la infección inicial.
El impacto económico puede ser significativo, dadas las sanciones previstas en legislaciones como el GDPR y la inminente NIS2, que exige a las organizaciones reforzar la cadena de suministro digital y responder en menos de 24 horas ante incidentes críticos.
—
### Medidas de Mitigación y Recomendaciones
1. **Inventario y bloqueo de software de acceso remoto**: Utilizar whitelisting para limitar el uso de herramientas como ScreenConnect y desinstalar versiones vulnerables.
2. **Monitorización de logs y alertas EDR**: Correlacionar eventos de instalación de software y conexiones salientes inusuales.
3. **Formación continua**: Actualizar las campañas de concienciación sobre amenazas de phishing y descarga de software.
4. **Revisión de IoCs**: Integrar los últimos indicadores de compromiso en sistemas SIEM y realizar escaneos regulares.
5. **Seguridad en la cadena de suministro**: Verificar certificados digitales de los instaladores descargados y emplear sandboxing para la evaluación previa.
—
### Opinión de Expertos
Especialistas de Kaspersky y otros CERT europeos destacan la creciente tendencia a abusar de software legítimo para evadir controles tradicionales de seguridad, subrayando la necesidad de políticas de Zero Trust y monitorización continua de endpoints. Además, alertan sobre la rapidez con la que los actores de amenaza adoptan nuevas vulnerabilidades y frameworks open source como AsyncRAT y Cobalt Strike.
—
### Implicaciones para Empresas y Usuarios
Las organizaciones deben revisar urgentemente su postura frente a herramientas de acceso remoto y reforzar las políticas de instalación de software. La proliferación de campañas que combinan ingeniería social, exploits de día cero y herramientas legítimas exige una respuesta basada en inteligencia de amenazas, supervisión avanzada y colaboración sectorial para compartir IoCs y TTPs actualizados.
—
### Conclusiones
La campaña analizada demuestra que la línea entre herramientas legítimas y ciberamenazas es cada vez más difusa. El abuso de ScreenConnect y AsyncRAT obliga a las empresas a evolucionar de controles reactivos a estrategias proactivas y adaptativas, en línea con las exigencias regulatorias y las mejores prácticas de ciberresiliencia.
(Fuente: www.kaspersky.com)
