SOC Prime Bias: Alto

06 Aug 2026 15:59 UTC

SMOKE#SCREEN Abusa de ScreenConnect y Túneles de Cloudflare

Author Photo
SOC Prime Team linkedin icon Seguir
SMOKE#SCREEN Abusa de ScreenConnect y Túneles de Cloudflare
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

La campaña SMOKE#SCREEN involucra a actores de amenazas que despliegan agentes legítimos de ScreenConnect RMM a través de persuasivas tácticas de ingeniería social disfrazadas como actualizaciones de Zoom y Adobe. Los atacantes dependen de un conjunto rotativo de herramientas que incluyen lanzadores de VBScript, cargadores .NET y archivos batch para eludir controles de seguridad y mantener acceso remoto persistente. La campaña refleja el comercio en evolución, cambiando de una interrupción agresiva del software de seguridad hacia técnicas más sigilosas destinadas a evadir la detección de EDR.

Investigación

Securonix Threat Research descubrió una campaña de múltiples oleadas que utilizó servidores de puesta en escena WsgiDAV y túneles de Cloudflare para entregar cargas. Los investigadores identificaron tres clústeres distintos de relés de ScreenConnect y reconstruyeron cinco cadenas de ataque separadas al analizar múltiples scripts y muestras ejecutables. La investigación también mostró una progresión desde VBScript altamente ofuscado hacia cargadores compilados avanzados diseñados para operar fuera de ventanas específicas de detección de EDR.

Mitigación

Los defensores deben restringir la ejecución de paquetes MSI no confiables a través de AppLocker o WDAC y monitorear la manipulación no autorizada de productos de seguridad. Auditar el uso legítimo de herramientas RMM y aplicar políticas estrictas de UAC son esenciales para prevenir el acceso remoto no autorizado. También se deben implementar reglas de EDR de comportamiento para identificar relaciones de procesos padre-hijo sospechosas y actividad inusual de instaladores.

Respuesta

Si se detecta actividad de SMOKE#SCREEN, los sistemas afectados deben ser aislados de inmediato para terminar las sesiones activas de ScreenConnect. Los respondedores deben investigar el vector de acceso original, incluidos correos electrónicos de phishing y descargas de software malicioso. Cualquier credencial expuesta debe ser revocada, mientras que los cambios de configuración del sistema, particularmente las exclusiones de Microsoft Defender y las modificaciones del registro, deben ser revisados y revertidos.

Flujo de Ataque

Detecciones

Deshabilitación de Protecciones de Windows Defender (a través de evento de registro)

Equipo SOC Prime
05 Ago 2026

Interrupción Sospechosa del Servicio de Ransomware (a través de línea de comandos)

Equipo SOC Prime
05 Ago 2026

Descarga o Carga a través de Powershell (a través de línea de comandos)

Equipo SOC Prime
05 Ago 2026

Llamada a Métodos .NET Sospechosos desde Powershell (a través de powershell)

Equipo SOC Prime
05 Ago 2026

Cambios Sospechosos en Preferencias de Windows Defender (a través de powershell)

Equipo SOC Prime
05 Ago 2026

Posible Evasión de Defensa mediante Intento de Omisión de AMSI (a través de powershell)

Equipo SOC Prime
05 Ago 2026

Posible Intento de Instalación de Software RMM Usando MsiInstaller (a través de registros de aplicaciones)

Equipo SOC Prime
05 Ago 2026

Descarga de Archivo Sospechosa de IP Directa (a través de proxy)

Equipo SOC Prime
05 Ago 2026

Comunicación del Dominio trycloudflare Sospechosa (a través de dns)

Equipo SOC Prime
05 Ago 2026

IOCs (HashSha256) para detectar: Análisis de SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneles de Cloudflare y Cebos de Software de Confianza

Reglas de AI de SOC Prime
05 Ago 2026

IOCs (SourceIP) para detectar: Análisis de SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneles de Cloudflare y Cebos de Software de Confianza

Reglas de AI de SOC Prime
05 Ago 2026

IOCs (DestinationIP) para detectar: Análisis de SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneles de Cloudflare y Cebos de Software de Confianza

Reglas de AI de SOC Prime
05 Ago 2026

Detección de Técnicas Maliciosas de Creación de Procesos [Creación de Procesos Windows]

Reglas de AI de SOC Prime
05 Ago 2026

Manipulación de Windows Defender y SmartScreen a través de Modificación del Registro [Evento de Registro Windows]

Reglas de AI de SOC Prime
05 Ago 2026

Ejecución de C# en Memoria con PowerShell y Deshabilitación de Servicios de Seguridad [Windows Powershell]

Reglas de AI de SOC Prime
05 Ago 2026

Instalación Silenciosa de ScreenConnect MSI Indicando un Potencial Ataque Basado en MSI [Windows Sysmon]

Reglas de AI de SOC Prime
05 Ago 2026

Ejecución de Simulación

Prerrequisito: El Control Previo de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario ha obtenido acceso inicial y busca desplegar ScreenConnect para un acceso remoto persistente. Para evitar interrupciones al usuario y la detección, el atacante utiliza msiexec.exe con la bandera /qn (silencioso, sin interfaz) para instalar un paquete MSI malicioso. Una vez iniciada la instalación, el atacante intenta neutralizar la defensa principal del host usando PowerShell para agregar una exclusión de Windows Defender para su directorio de herramientas y luego intenta detener el servicio de Windows Defender por completo para prevenir el escaneo en tiempo real de su conjunto de herramientas posterior.

  • Script de Prueba de Regresión:

    # Script de Simulación: Instalación Silenciosa de ScreenConnect y Evasión de Defensa
    
    # 1. Crear un archivo MSI ficticio para propósitos de simulación (simulando el instalador de ScreenConnect)
    # En una prueba real, se usaría un MSI válido.
    $msiPath = "$env:TEMPScreenConnect_Sim.msi"
    Write-Host "[+] Creando MSI ficticio en $msiPath"
    # Nota: Esta es una lógica de marcador de posición. Para una telemetría real, debe haber un MSI real.
    
    # 2. Ejecutar Instalación Silenciosa de MSI (Activador: selection_processname_msi)
    Write-Host "[+] Ejecutando instalación silenciosa de MSI..."
    Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait
    
    # 3. Evasión de Defensa con PowerShell - Agregar Exclusión (Activador: selection_powershell_exclusion)
    Write-Host "[+] Intento de agregar exclusión en Defender vía PowerShell..."
    powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'"
    
    # 4. Evasión de Defensa con PowerShell - Detener Servicio de Defender (Activador: selection_stop_defender)
    Write-Host "[+] Intento de detener el servicio de Windows Defender..."
    powershell.exe -Command "Stop-Service -Name WinDefend"
  • Comandos de Limpieza:

    # Limpieza de Artefactos de Simulación
    Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue
    # Nota: Revertir los cambios de Defender requiere privilegios administrativos y puede impactar la postura de seguridad.
    # Solo realizar si está en un entorno de laboratorio estrictamente aislado.
    Write-Host "[!] Limpieza completa. Se recomienda restauración manual de la configuración de Defender."