Ciberseguridad

Cómo una actualización falsa de Zoom convirtió herramientas legítimas de soporte remoto en puertas traseras

Aprenda cómo la campaña SMOKE#SCREEN y el stealer Powercat utilizan actualizaciones falsas de Zoom y trampas para juegos para desplegar ScreenConnect y robar datos sensibles.
Cómo una actualización falsa de Zoom convirtió herramientas legítimas de soporte remoto en puertas traseras

Recientemente pasé una tarde revisando una imagen forense de una estación de trabajo perteneciente a una asistente legal en un bufete de abogados boutique. La usuaria estaba convencida de que simplemente había actualizado su cliente de Zoom para unirse a una declaración matutina. En realidad, el archivo que ejecutó fue el punto de partida de SMOKE#SCREEN, una campaña de múltiples oleadas que vuelve las herramientas de TI autorizadas contra las mismas redes que deben proteger. La usuaria no notó nada hasta una semana después, cuando su computadora comenzó a actuar como punto de partida para el movimiento lateral a través de la VLAN de servidores internos.

Esta es la realidad de la ingeniería social moderna. Los atacantes ya no necesitan escribir puertas traseras complejas y personalizadas cuando simplemente pueden engañar a un usuario para que instale una herramienta legítima de Monitoreo y Gestión Remota (RMM). Por diseño, estas herramientas tienen privilegios administrativos, eluden las listas blancas de aplicaciones estándar en muchos entornos y proporcionan una conexión estable con el mundo exterior. Entre bastidores, la campaña SMOKE#SCREEN demuestra un alto nivel de madurez operativa, cambiando sus métodos de entrega y técnicas de evasión para mantenerse un paso por delante de los sistemas de detección automatizados.

La anatomía de la cadena de infección de smoke#screen

Investigadores de Securonix identificaron recientemente esta campaña, que utiliza señuelos que van desde actualizaciones de Adobe y Zoom hasta revisiones de documentos comerciales. El ataque suele comenzar con un correo electrónico de spear-phishing que contiene un dropper de Visual Basic Script (VBScript) ofuscado. Analicé una muestra similar el mes pasado y el nivel de paranoia en el código es impresionante. Antes de hacer cualquier otra cosa, el script realiza una serie de comprobaciones del entorno para ver si se está ejecutando en un sandbox o si está siendo monitoreado por un investigador de seguridad.

Específicamente busca procesos como Wireshark, Process Monitor y varios servicios de máquinas virtuales como VMware y VirtualBox. Si detecta alguno de estos, termina inmediatamente. Hablando proactivamente, esto evita que el script revele su verdadera intención a las plataformas automatizadas de análisis de malware. Una vez que determina que el camino está despejado, el script descifra un comando de PowerShell. Este comando se conecta a un servidor de staging en 207.189.11[.]170 para obtener una carga útil de C#.

Desde una perspectiva de riesgo, la astucia reside en lo que sucede a continuación. La carga útil no instala un virus en el sentido tradicional. En su lugar, instala un agente de ConnectWise ScreenConnect. Esta es una herramienta legítima utilizada por departamentos de TI en todo el mundo. Debido a que el agente está firmado y es de buena reputación, a menudo elude los controles básicos de antivirus. Una vez instalado, el agente se comunica con un servidor de retransmisión controlado por el atacante en el puerto 8041, otorgando al operador acceso completo al escritorio remoto de la máquina víctima.

Por qué los atacantes eligen herramientas de monitoreo y gestión remota

El uso de herramientas RMM como ScreenConnect es un estándar de facto para los actores de amenazas modernos. Resuelve el problema de la persistencia. Si un atacante utiliza un troyano personalizado, una sola actualización de firmas podría anular su acceso. Si utilizan una herramienta RMM legítima, se mezclan con la actividad de TI autorizada. La mayoría de los Centros de Operaciones de Seguridad (SOC) ven tráfico de ScreenConnect todos los días, por lo que una sola conexión adicional a un nuevo servidor de retransmisión podría no activar una alarma.

En una variante de la campaña SMOKE#SCREEN, los atacantes utilizan un script por lotes para desmantelar agresivamente las defensas locales antes de la instalación. El script intenta deshabilitar la Interfaz de Escaneo de Antimalware de Windows (AMSI), modifica el registro para desactivar las protecciones de SmartScreen e incluso elimina el flujo de datos alternativo Zone.Identifier del instalador descargado. Este último paso es significativo porque elimina la "Marca de la Web" (Mark of the Web), una característica de seguridad que le indica a Windows que un archivo se originó en Internet. Al eliminar esta marca, el atacante evita que aparezcan ciertos avisos de seguridad cuando se ejecuta el archivo MSI.

Evadiendo la detección con túneles en la nube y plataformas de confianza

Uno de los aspectos más interesantes de esta campaña es cómo oculta su infraestructura. Los actores han rotado su estrategia de entrega a través de múltiples servicios de alojamiento de confianza. Por ejemplo, han utilizado enlaces compartidos de Dropbox para alojar sus cargas útiles iniciales. Dado que Dropbox es un dominio incluido en la lista de permitidos en casi todos los entornos corporativos, la descarga rara vez activa un bloqueo del filtro web.

Más recientemente, los atacantes han comenzado a utilizar Cloudflare Quick Tunnels. Este servicio permite a un usuario exponer un servidor local a Internet de forma temporal sin una IP estática o un dominio registrado. El servidor de staging ejecuta un binario de Cloudflare para generar túneles efímeros con nombres como "subscription-magnetic-recommended-meat.trycloudflare.com". Debido a que estas URL son temporales y están asociadas con un proveedor de confianza, son casi imposibles de bloquear basándose solo en la reputación. En consecuencia, el atacante tiene una ruta sigilosa y de corta duración para entregar sus binarios maliciosos y mantener el comando y control (C2) sobre la flota infectada.

De señuelos comerciales a trampas para juegos

La campaña SMOKE#SCREEN no es la única amenaza que utiliza esta estrategia. Una campaña separada, documentada recientemente por Bitdefender, se dirige a un grupo demográfico completamente diferente: los jugadores. Esta actividad involucra trampas falsas de Xeno Roblox y "ejecutores" promocionados en Discord y foros de juegos. Mientras que el profesional legal en un bufete de abogados se preocupa por una actualización de Zoom, un adolescente busca una ventaja en un videojuego. El resultado es el mismo: un sistema comprometido.

El señuelo aquí es un instalador falso de Xeno Executor. Cuando el usuario ejecuta el ejecutable, este inicia una infección basada en Java de múltiples etapas. La carga útil final es un stealer llamado Powercat. Este malware es una navaja suiza para el robo de datos. Comprueba si existe un Entorno de Ejecución de Java (JRE) y, si falta, simplemente extrae el suyo propio. Luego lee un archivo de imagen local llamado "XenoIcon.jpg" para encontrar las claves necesarias para comunicarse con su servidor C2 en solthere[.]net.

El stealer Powercat y el robo de identidades digitales

Powercat es más que un simple recolector de credenciales. Es una herramienta de vigilancia que proporciona a los atacantes una imagen completa de la vida digital de la víctima. Se dirige específicamente a navegadores web como Chrome y Brave, billeteras de criptomonedas como Atomic y Exodus, e incluso herramientas de desarrollo como Git y Visual Studio.

Para los usuarios de la billetera de criptomonedas Exodus, el malware va un paso más allá. Comprueba si la versión 26.1.5 está instalada y, de ser así, desempaqueta los archivos internos de la aplicación para inyectar JavaScript malicioso. Esto permite al atacante capturar tokens de sesión directamente. El malware también registra las pulsaciones de teclas, realiza capturas de pantalla, accede a la cámara web y transmite el escritorio en tiempo real. Este nivel de acceso es una situación de rehén digital. El atacante no solo está robando una contraseña; está sentado en el escritorio virtual con el usuario.

En mis propias pruebas de stealers basados en Java, he visto lo difícil que es detectarlos utilizando el escaneo estándar basado en archivos. Debido a que la lógica maliciosa está dentro de un archivo JAR ofuscado, y ese archivo JAR a menudo es ejecutado por un proceso de Java legítimo, la actividad parece una ejecución de software normal para el sistema operativo. Es por eso que los señuelos relacionados con los juegos siguen siendo tan efectivos. Explotan el deseo del usuario de obtener funcionalidad y su disposición a desactivar el software de seguridad para que una "trampa" funcione.

Conclusiones prácticas para la defensa

Evaluar la superficie de ataque para estas campañas revela que el firewall humano es el primer punto de falla. Sin embargo, los controles técnicos deben proporcionar un respaldo. Las organizaciones y los individuos deben adoptar una mentalidad de confianza cero (Zero Trust) donde cada actualización de software o utilidad se trate como sospechosa hasta que se verifique.

  • Restringir la ejecución de MSI: Los usuarios estándar no deberían poder ejecutar instaladores MSI sin aprobación administrativa. Utilice AppLocker o Windows Defender Application Control (WDAC) para imponer esto.
  • Monitorear herramientas RMM: Audite su entorno en busca de todos los agentes RMM. Si su departamento de TI utiliza TeamViewer, cualquier instancia de ScreenConnect o AnyDesk es una alerta de alta prioridad.
  • Auditar PowerShell y CMD: Monitoree argumentos de línea de comandos sospechosos, especialmente aquellos que involucren "encodedcommand" o intentos de eludir AMSI y modificar el registro.
  • Imponer un UAC estricto: Asegúrese de que el Control de Cuentas de Usuario esté configurado en el nivel más alto. Esto evita que el malware escale privilegios silenciosamente sin que el usuario note un aviso.
  • Bloquear túneles de Cloudflare: A menos que su negocio los requiera específicamente, considere bloquear el dominio trycloudflare.com en el perímetro de la red para evitar que los atacantes utilicen túneles efímeros para C2.

Lista de verificación de mitigación clave

Capa defensiva Acción a realizar
Endpoint Bloquear la ejecución de VBScript y JavaScript por parte de Windows Script Host (WSH)
Red Filtrar el tráfico a puertos de retransmisión RMM conocidos (ej. 8041 para ScreenConnect)
Identidad Imponer MFA basado en hardware para evitar que las cookies de sesión robadas sean útiles
Política Implementar una política de "no trampas" en máquinas de juego que comparten red con dispositivos de trabajo

Abordar estas amenazas requiere ir más allá de una postura reactiva. Dejando a un lado los parches, la verdadera batalla es sobre lo que se permite ejecutar en el endpoint. Si permite que cualquier binario firmado se ejecute y se comunique con Internet, esencialmente está dejando la puerta abierta para cualquier actor que pueda encontrar una herramienta legítima para abusar de ella.

Fuentes: Informe SMOKE#SCREEN de Securonix, Análisis de Powercat de Bitdefender, Marco MITRE ATT&CK, Publicación Especial NIST 800-207 (Arquitectura Zero Trust).

Descargo de responsabilidad: Este artículo es solo para fines informativos y educativos y no reemplaza una auditoría de ciberseguridad profesional o un servicio de respuesta a incidentes.

bg
bg
bg

Nos vemos en el otro lado.

Nuestra solución de correo electrónico cifrado y almacenamiento en la nube de extremo a extremo proporciona los medios más potentes para el intercambio seguro de datos, lo que garantiza la seguridad y la privacidad de sus datos.

/ Crear una cuenta gratuita