Mecanismos de distribución y engaño mediante phishing

Microsoft ha documentado una serie de campañas de ingeniería social diseñadas para engañar a usuarios de diversas organizaciones industriales. El ataque comienza con el envío de correos electrónicos de phishing que redirigen a las víctimas hacia páginas de aterrizaje controladas por los atacantes. Estos sitios suplantan la identidad de portales de intercambio de documentos, flujos de trabajo de invitaciones, páginas de descarga de Adobe Reader y plataformas de colaboración empresarial como Zoom o Google Meet.

Para evitar la detección y aumentar la credibilidad, los atacantes han diversificado la infraestructura de alojamiento de los archivos maliciosos. Se ha confirmado el uso de dominios propios, sitios web previamente comprometidos y servicios de almacenamiento en la nube legítimos. Entre estas plataformas destacan Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase. Esta estrategia permite a los actores de amenazas rotar rápidamente su infraestructura de entrega mientras mantienen el mismo paquete de instalación, cambiando únicamente los nombres de los archivos y los temas de los señuelos.

Los archivos descargados presentan nombres diseñados para parecer contenido empresarial legítimo o documentos administrativos. Se han identificado ejemplos como invitaciones a eventos VIP, instalaciones de Zoom, actualizaciones de Adobe Acrobat, invitaciones RSVP y documentos relacionados con ofertas de empleo o estados fiscales del gobierno estadounidense. A pesar de la variedad de nombres, el análisis técnico revela que la mayoría de estos ejecutables contienen el mismo instalador de la herramienta de monitoreo y gestión remota MSP360 en su versión 2.5.0.67.

Ejecución técnica e implantación de MSP360 RMM

Una vez que el usuario ejecuta el archivo descargado desde su carpeta de descargas, el proceso inicia la descarga de componentes críticos como System.dll, nsExec.dll y UAC.dll. El instalador intenta entonces elevar sus privilegios mediante el Control de Cuentas de Usuario (UAC) de Windows. En los casos en que el usuario concede estos permisos, el software puede completar su despliegue; de lo contrario, la instalación se interrumpe y el proceso termina sin dejar persistencia en el sistema.

Tras obtener los privilegios administrativos, el instalador de MSP360 RMM despliega sus componentes en la ruta C:\Program Files\RMM Agent\. Para asegurar que el acceso sea permanente, el software registra dos servicios de Windows específicos: RMM.Agent.exe y RMM.Agent.Launcher.exe. Además de estos servicios, el instalador crea entradas de ejecución automática en el registro de Windows para que los componentes de la interfaz de usuario se inicien automáticamente cada vez que el usuario inicia sesión en el equipo.

El proceso de instalación también incluye una fase de descubrimiento de requisitos previos, donde el sistema enumera los entornos de ejecución de .NET instalados mediante el comando dotnet list-runtimes. Para garantizar la comunicación externa, el instalador modifica la configuración del Firewall de Windows, creando una regla de entrada que permite el tráfico UDP en el puerto 48678 hacia el ejecutable RMM.Agent.exe. Esto establece la conexión necesaria para que el administrador remoto, en este caso el atacante, gestione el dispositivo.

Despliegue de ScreenConnect y redundancia de acceso

El objetivo final de la instalación de MSP360 no es únicamente el control inicial, sino la creación de una infraestructura de acceso redundante. Microsoft observó que, una vez establecido el servicio RMM.Agent.exe, este lanza un proceso de PowerShell. Este script modifica la política de ejecución de la sesión actual y utiliza el comando Invoke-WebRequest para descargar un paquete MSI denominado ClientSetup.msi desde servidores controlados por los atacantes.

Este segundo paquete corresponde a un cliente de ConnectWise ScreenConnect, otra herramienta legítima de administración remota. Al instalar ScreenConnect, los atacantes crean un segundo canal de acceso independiente al primero. Esta redundancia es crítica para el atacante, ya que si una de las herramientas es detectada y eliminada por el software de seguridad, el acceso al sistema comprometido se mantiene a través de la otra vía.

Es fundamental señalar que los atacantes no explotan vulnerabilidades técnicas dentro del software de ScreenConnect. En su lugar, abusan de la funcionalidad legítima de la herramienta para operar. Al utilizar software firmado digitalmente y reconocido como administrativo, los atacantes logran mimetizarse con las operaciones normales de IT de la empresa víctima, reduciendo drásticamente las posibilidades de que los sistemas de monitoreo generen alertas por comportamiento anómalo.

Actividades post-compromiso y recolección de datos

Con los canales de acceso remoto establecidos y asegurados, los actores de amenazas proceden a ejecutar actividades de post-compromiso. El control total sobre el sistema les permite transferir y ejecutar herramientas adicionales diseñadas para el robo de credenciales y la recolección de datos locales. El uso de herramientas RMM facilita la ejecución de comandos remotos, la transferencia de archivos y el despliegue de software malicioso sin necesidad de interactuar nuevamente con el usuario final.

Este flujo de ataque demuestra una tendencia creciente en el cibercrimen: el uso de herramientas legítimas para fines maliciosos, técnica conocida como Living off the Land. Al emplear software de gestión remota, los atacantes evitan la creación de malware personalizado que podría ser detectado por firmas antivirus tradicionales. La capacidad de gestionar múltiples puntos de acceso desde una consola centralizada permite a los atacantes escalar su actividad dentro de la red corporativa una vez que han ganado el primer punto de apoyo.

Impacto en la seguridad corporativa y mitigación

El uso de herramientas de monitoreo y gestión remota (RMM) representa un riesgo significativo cuando no se implementan políticas estrictas de control de software. La capacidad de estas herramientas para ejecutar comandos con privilegios elevados y saltar restricciones de red las convierte en activos muy valiosos para los atacantes. La principal consecuencia para las empresas es la pérdida de visibilidad sobre quién tiene acceso real a sus estaciones de trabajo y servidores.

Microsoft indica que Microsoft Defender for Endpoint es capaz de detectar actividades de gestión remota sospechosas o poco comunes. Sin embargo, la prevención depende en gran medida de la restricción del uso de RMM no aprobados dentro de la organización. Las empresas deben auditar los servicios registrados en Windows y las reglas del Firewall para identificar procesos como RMM.Agent.exe que no correspondan a sus proveedores de servicios tecnológicos oficiales.

La distinción entre el uso legítimo de estas herramientas y el abuso malicioso es compleja, ya que ambos utilizan los mismos binarios y protocolos. La detección se basa, por lo tanto, en el análisis del contexto: la procedencia del instalador, la cadena de ejecución que comienza con un enlace de phishing y la instalación posterior de software de acceso remoto secundario. La identificación de los hashes SHA256 y SHA1 proporcionados por Microsoft permite a los administradores de seguridad buscar estas huellas específicas en sus entornos para confirmar si han sido víctimas de esta campaña.