SMOKE#SCREEN: Una campaña de ingeniería social que aprovecha actualizaciones falsas para desplegar acceso remoto persistente



Una campaña reciente de amenazas técnicas ha revelado cómo los actores maliciosos buscan engañar a los usuarios para instalar software de monitoreo y gestión remoto (RMM) legítimo, aprovechando notificaciones falsas de Zoom y Adobe, así como una variedad de documentos empresariales fraudulentos. Este engaño, conocido como SMOKE#SCREEN, culmina en la instalación de ConnectWise ScreenConnect, una herramienta de RMM que, si bien es legítima para soporte técnico, también facilita el acceso no autorizado cuando se utiliza con fines maliciosos.\n\n evolución peligrosa \nDespués de la instalación, los atacantes pueden acceder de forma remota a los dispositivos comprometidos, con posibles consecuencias que incluyen robo de datos, instalación de amenazas adicionales o movimiento lateral dentro de la red de la organización. Aunque a primera vista SMOKE#SCREEN parece una campaña típica de phishing para instalar un RMM legítimo y obtener acceso remoto, lo que la distingue es su evolución: versiones anteriores privilegiaban el ocultamiento de la actividad maliciosa, mientras que las versiones más recientes buscan desactivar protecciones de seguridad y evadir la detección por parte de software de seguridad. Los atacantes también utilizan servicios de confianza como Dropbox y Cloudflare para entregar sus archivos, dificultando su bloqueo.\n\n alcance y tácticas \nSe observó a víctimas en entornos Windows y macOS, lo que indica una cobertura entre plataformas. Los investigadores señalan que el grupo detrás de SMOKE#SCREEN es capaz, proactivo y con un conjunto de herramientas diversificado orientado a un único objetivo: obtener acceso remoto persistente y con apariencia legítima mediante implementaciones de ScreenConnect. El uso de múltiples temas de ingeniería social, cambios rotativos de hashes de carga útil, cobertura multiplataforma y un servidor de staging que también funciona como relay de ScreenConnect sugiere un actor bien financiado y con prácticas de seguridad operativa deliberadas.\n\n recomendaciones para organizaciones \n para reducir el riesgo de compromiso, se recomienda:
– deshabilitar la recepción de actualizaciones de software enviadas por correo electrónico;
– verificar las solicitudes de actualización a través de sitios oficiales;
– entrenar a los empleados para que sean cautelosos al abrir adjuntos o al instalar herramientas no esperadas;
– implementar controles de seguridad que identifiquen y bloqueen intentos de instalación de herramientas RMM no aprobadas;
– mantener una política de verificación de firmas y versiones de software, y monitorear el uso de servicios de terceros para la entrega de actualizaciones o componentes críticos.\n\n Fuente y contexto \nLa información proviene de investigaciones de Securonix Threat Research, que superpone su análisis con casos observados públicamente. Para ampliar la cobertura y corroborar detalles, puede consultarse información adicional en The Hacker News.\n

from Latest from TechRadar https://ift.tt/8zqUM3G
via IFTTT IA