SOC Prime Bias: High

21 Sep 2026 19:53 UTC

Backdoor de ScreenConnect Desplegado a Través de Correo Electrónico Malicioso

Author Photo
SOC Prime Team linkedin icon Seguir
Backdoor de ScreenConnect Desplegado a Través de Correo Electrónico Malicioso
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de phishing por correo electrónico se hace pasar por la Administración de la Seguridad Social para entregar una carga maliciosa. Las víctimas son redirigidas a un sitio web falso que les solicita descargar un instalador de cliente personalizado de ScreenConnect. Una vez instalado, el software funciona como una puerta trasera, dando a los atacantes acceso remoto persistente al sistema comprometido.

Investigación

La investigación examinó los encabezados de los correos electrónicos maliciosos, el sitio web de phishing y el tráfico de red asociado. Los analistas identificaron una dirección IP específica utilizada para enviar los correos electrónicos de phishing y un dominio que aloja la página de aterrizaje falsa de la SSA. El análisis de la red también confirmó comunicaciones cifradas de ScreenConnect sobre el puerto 443.

Mitigación

Las organizaciones deben desplegar un filtrado robusto de correos electrónicos para bloquear intentos de phishing y restringir el acceso a dominios maliciosos conocidos. Los usuarios deben ser entrenados para identificar direcciones de remitente falsificadas y evitar enlaces en correos electrónicos no solicitados. Limitar o controlar la instalación de herramientas de administración remota como ScreenConnect puede reducir aún más la superficie de ataque.

Respuesta

Si se detecta actividad maliciosa, el host afectado debe aislarse inmediatamente para detener la comunicación de control y comando. Los respondedores deben realizar un análisis forense completo para determinar el alcance del compromiso. Las credenciales potencialmente expuestas deben ser revocadas y los sistemas revisados en busca de mecanismos de persistencia adicionales introducidos durante la sesión remota.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Software Alternativo de Acceso / Gestión Remota (via process_creation)

Equipo de SOC Prime
21 Sep 2026

Software Alternativo de Acceso / Gestión Remota (via system)

Equipo de SOC Prime
21 Sep 2026

Software Alternativo de Acceso / Gestión Remota (via audit)

Equipo de SOC Prime
21 Sep 2026

Posible Actividad de Comando y Control por Intento de Comunicación de Dominio de Software de Acceso Remoto (via dns)

Equipo de SOC Prime
21 Sep 2026

IOCs (HashSha256) para detectar: Puerta trasera usando ScreenConnect desde correo electrónico malicioso

Reglas de IA de SOC Prime
21 Sep 2026

IOCs (SourceIP) para detectar: Puerta trasera usando ScreenConnect desde correo electrónico malicioso

Reglas de IA de SOC Prime
21 Sep 2026

IOCs (DestinationIP) para detectar: Puerta trasera usando ScreenConnect desde correo electrónico malicioso

Reglas de IA de SOC Prime
21 Sep 2026

Detección de Acceso Remoto de ScreenConnect [Conexión de Red de Windows]

Reglas de IA de SOC Prime
21 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario ha establecido un punto de apoyo en el sistema y tiene la intención de usar una instancia de ScreenConnect para mantener el acceso remoto. Para eludir la detección estándar que busca IPs maliciosas conocidas, utilizan el mecanismo oficial de retransmisión de ScreenConnect. El atacante ejecuta una conexión a instance-udppxf-relay.screenconnect.com en el puerto 443. Esta acción está diseñada para parecer tráfico web legítimo cifrado, pero coincide específicamente con el dominio objetivo definido en la regla de detección.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activar Detección de Dominio de ScreenConnect
    # Este script intenta conectarse al dominio específico apuntado por la regla.
    
    $TargetDomain = "instance-udppxf-relay.screenconnect.com"
    $Port = 443
    
    Write-Host "Intentando conectarse a $TargetDomain en el puerto $Port para activar la detección..." -ForegroundColor Cyan
    
    try {
        # Usamos un cliente TCP para simular el intento de conexión sin necesidad de una pila web completa
        $TcpClient = New-Object System.Net.Sockets.TcpClient
        $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null)
        $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false)
    
        if ($Success) {
            Write-Host "Conexión establecida con éxito a $TargetDomain. La detección debería activarse." -ForegroundColor Green
            $TcpClient.EndConnect($Connect)
            $TcpClient.Close()
        } else {
            Write-Host "Tiempo de conexión agotado. El dominio podría estar fuera de línea, pero el intento debería ser registrado por el firewall." -ForegroundColor Yellow
        }
    } catch {
        Write-Host "Ocurrió un error: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Comandos de Limpieza:

    # El script no hizo cambios persistentes. 
    # Simplemente asegúrese de que la conexión TCP esté cerrada (manejado en el script).
    Write-Host "Limpieza de simulación completa. No quedan artefactos en el host." -ForegroundColor Green