Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan instaladores de Zoom y PDF para controlar PCs


Están utilizando archivos de instalación de Zoom y descargas de lectores PDF para instalar software de control remoto en computadoras corporativas. A través de correos de phishing que simulan ser invitaciones a reuniones, ofertas de empleo o avisos de entrega, los atacantes logran que las víctimas descarguen herramientas que permiten a externos tomar el control total del dispositivo. Esta campaña convierte notificaciones laborales comunes en una vía de acceso para el compromiso de seguridad de las empresas.



Los hackers están utilizando archivos de instalación de Zoom conocidos y descargas de lectores de PDF para colocar software de control remoto en ordenadores empresariales. La campaña convierte los avisos ordinarios del lugar de trabajo en una vía para que personas ajenas tomen el control de un dispositivo.

Los correos electrónicos de phishing utilizan invitaciones a reuniones, solicitudes de documentos, actualizaciones de software, tarjetas de confirmación (RSVP), ofertas de trabajo y avisos de entrega. Las víctimas que siguen los enlaces llegan a páginas que imitan portales de documentos, descargas de Adobe, páginas de instalación de Zoom o servicios de colaboración.

Analistas de Microsoft identificaron la actividad en julio de 2026 en organizaciones de diversos sectores. La operación entrega un instalador real de MSP360 Remote Monitoring and Management, firmado digitalmente, pero lo camufla con nombres diseñados para parecer seguros.

Microsoft indicó en un informe que no ha vinculado la campaña a ningún grupo específico. El hallazgo demuestra por qué las herramientas de administración confiables pueden ser tan peligrosas como el malware tradicional cuando un atacante controla su instalación.

Camuflan herramientas de acceso remoto como instaladores de Zoom y PDF

El archivo inicial es MSP360 RMM versión 2.5.0.67, presentado como una aplicación de reuniones, una utilidad de PDF, una invitación o un documento comercial. Los camuflajes explotan la misma confianza mal depositada que los señuelos de aplicaciones laborales firmadas que abusan de nombres familiares para reducir las sospechas.

Después de que la víctima ejecute el archivo y apruebe el aviso de administrador de Windows, este instala los servicios de MSP360 y añade entradas de inicio automático. También crea una regla de firewall que permite el tráfico UDP entrante al agente RMM en el puerto 48678, otorgando al software el acceso necesario para comunicarse.

Los atacantes no explotaron ningún fallo en los programas de control remoto. En su lugar, utilizaron herramientas legítimas tal como fueron diseñadas, con la diferencia de que la sesión remota les pertenecía a ellos. Esta distinción puede hacer que la intrusión se confunda con una actividad normal de soporte técnico y complique su detección rápida.

No todos los intentos tuvieron éxito. En los casos donde los usuarios denegaron o abandonaron el aviso de aprobación del administrador, la instalación se detuvo antes de que los componentes de gestión remota se desplegaran completamente.

Cadena de ataque (Fuente - Microsoft)
Cadena de ataque (Fuente – Microsoft)

Microsoft también observó actividad independiente en julio utilizando otro agente de despliegue legítimo para instalar ScreenConnect, lo que demuestra que el enfoque no se limitaba a MSP360.

La infraestructura de entrega cambia con frecuencia. Los enlaces han dirigido a los usuarios a sitios controlados por atacantes, sitios web comprometidos y ubicaciones alojadas en la nube en Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase.

Este enfoque rotativo recuerda a los ataques de RMM mediante PDF convertidos en armas, donde un documento convincente es solo el primer paso hacia una instalación de acceso remoto.

Un segundo canal extiende el control

Una vez que MSP360 está activo, su agente lanza PowerShell para descargar un paquete de instalación e instalar silenciosamente un cliente de ConnectWise ScreenConnect. Esto crea una segunda ruta independiente hacia el ordenador, por lo que eliminar una herramienta remota podría no cortar inmediatamente el acceso del intruso.

El servicio de ScreenConnect transfiere y ejecuta utilidades posteriores desde carpetas temporales en el directorio de Documentos del usuario o en los Documentos de OneDrive.

Los investigadores observaron herramientas asociadas con el robo de contraseñas, la recopilación de datos del navegador, la ocultación de ventanas o cursores y el lanzamiento de más archivos, lo que aumenta el riesgo de compromiso de cuentas y un acceso más amplio a la red.

Esta configuración por capas otorga a los operadores persistencia, capacidad de transferencia de archivos y ejecución de comandos remotos, utilizando software que muchos equipos de TI reconocen.

Esto refleja el mismo problema operativo visto en la campaña de control remoto SMOKE#SCREEN, donde actualizaciones falsas convierten software de soporte aprobado en un punto de apoyo para el atacante.

Tú y tu organización deberíais mantener un inventario de aplicaciones de gestión remota aprobadas y bloquear las instancias no autorizadas, incluyendo el certificado del editor cuando sea apropiado.

Deberíais exigir la autenticación de doble factor para las herramientas autorizadas, mantener activada la protección de endpoints basada en la nube e investigar cualquier instalación de RMM inesperada antes de que se convierta en una conexión duradera.

Los equipos de seguridad también deberían buscar el hash del instalador listado, nuevos servicios de MSP360 o ScreenConnect, PowerShell iniciado por el agente remoto y actividad silenciosa del Instalador de Windows.

Si encuentras un despliegue no autorizado, las contraseñas de las cuentas utilizadas para instalar los servicios deben restablecerse, realizando una investigación más profunda si estuvieron involucradas credenciales a nivel de sistema.

Microsoft también recomienda bloquear o auditar la creación de procesos a través de PsExec y Windows Management Instrumentation, comprobando al mismo tiempo los problemas de compatibilidad en algunos servidores.

Estos controles atacan las formas en que los atacantes pueden moverse entre sistemas después de ganar su primer punto de apoyo. Los filtros de correo electrónico reducen las posibilidades de que llegues a páginas de descarga engañosas.


Fuentes:
https://cybersecuritynews.com/remote-access-tools/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.