SOC Prime Bias: High

15 Sep 2026 14:45 UTC

Phishing de Navegador en Navegador Entrega Herramientas RMM Maliciosas para Persistencia

Author Photo
SOC Prime Team linkedin icon Seguir
Phishing de Navegador en Navegador Entrega Herramientas RMM Maliciosas para Persistencia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están utilizando técnicas de phishing de navegador en el navegador (BiTB) para engañar a los usuarios y hacerles descargar instaladores maliciosos ScreenConnect. Las campañas se basan en avisos falsos de actualización de Adobe Acrobat para establecer acceso remoto persistente a través de múltiples instancias de RMM (Gestión Remota y Monitoreo) fraudulentas. Después de ganar acceso, los atacantes despliegan binarios de evasión de defensas diseñados para ocultar actividades maliciosas en los puntos finales comprometidos.

Investigación

El SOC de Huntress analizó dos incidentes separados en los que correos electrónicos de phishing redirigieron a las víctimas a páginas BiTB haciéndose pasar por dominios legítimos de Adobe. Los investigadores encontraron que a los usuarios se les instó a descargar instaladores falsos de lectores de PDF que en realidad eran clientes de ScreenConnect. Estos clientes establecieron persistencia basada en servicios y luego se utilizaron para recuperar herramientas adicionales de evasión de defensas.

Mitigación

Las organizaciones deben capacitar a los usuarios para verificar las actualizaciones de software a través de los canales oficiales del proveedor en lugar de confiar en avisos basados en el navegador. Los controles técnicos deben restringir las instalaciones de RMM no autorizadas y monitorear conexiones de retransmisión de ScreenConnect inusuales. Los equipos de seguridad también deben alertar sobre ejecutables sospechosos lanzados desde directorios de descargas de usuarios.

Respuesta

Si se detecta actividad maliciosa, las organizaciones deben eliminar inmediatamente los clientes ScreenConnect no autorizados y los artefactos asociados. Los respondedores deben buscar binarios de evasión de defensas como HideCursor.exe and HideUL.exe. Una revisión forense completa también debe identificar cargas útiles secundarias, servicios persistentes o cambios adicionales introducidos a través de las sesiones de RMM fraudulentas.

Flujo de ataque

Todavía estamos actualizando esta parte.

Detecciones

Comando y Control sospechoso por solicitud DNS de Dominio de Nivel Superior (TLD) inusual (via dns)

Equipo SOC Prime
15 Sep 2026

Software Alternativo de Acceso / Gestión Remota (via process_creation)

Equipo SOC Prime
14 Sep 2026

Software Alternativo de Acceso / Gestión Remota (via system)

Equipo SOC Prime
14 Sep 2026

Software Alternativo de Acceso / Gestión Remota (via audit)

Equipo SOC Prime
14 Sep 2026

Posible Actividad de Comando y Control por Intento de Comunicación de Dominio de Software de Acceso Remoto (via dns)

Equipo SOC Prime
14 Sep 2026

IOCs (HashSha256) para detectar: Ataques de Phishing Sirven Páginas de Navegador en el Navegador, Persistencia RMM Fraudulenta

Reglas de IA SOC Prime
14 Sep 2026

IOCs (SourceIP) para detectar: Ataques de Phishing Sirven Páginas de Navegador en el Navegador, Persistencia RMM Fraudulenta

Reglas de IA SOC Prime
14 Sep 2026

IOCs (DestinationIP) para detectar: Ataques de Phishing Sirven Páginas de Navegador en el Navegador, Persistencia RMM Fraudulenta

Reglas de IA SOC Prime
14 Sep 2026

Persistencia de ScreenConnect Fraudulento a través de Phishing y BiTB [Conexión de Red de Windows]

Reglas de IA SOC Prime
14 Sep 2026

Persistencia del Cliente de ScreenConnect Fraudulento a través de cmd.exe y curl [Creación de Procesos de Windows]

Reglas de IA SOC Prime
14 Sep 2026

Detecta Phishing de Navegador en el Navegador con Dominios Maliciosos [Proxy]

Reglas de IA SOC Prime
14 Sep 2026

Ejecución de Simulación

  • Narrativa y Comandos de Ataque: El adversario envía un correo electrónico de spearphishing que contiene un enlace a una página de inicio de sesión falsificada. El usuario interactúa con una ventana BiTB, que parece ser un aviso legítimo de OAuth pero que en realidad es un sitio controlado por el atacante. Tras la «autenticación», se descarga y ejecuta una pequeña carga útil. Esta carga inicia una conexión saliente persistente al servidor de retransmisión ScreenConnect fraudulento relay.goldenmelon.us para establecer una sesión de gestión remota. Esta acción genera el evento de conexión de red específico que se dirige con la regla de detección.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activación de Detección de ScreenConnect Fraudulento
    # Este script simula la salida de red a una retransmisión ScreenConnect maliciosa conocida.
    
    $MaliciousRelay = "relay.goldenmelon.us"
    $TargetIP = "144.172.115.59"
    
    Write-Host "[!] Iniciando Simulación: Conectando con la Retransmisión ScreenConnect Fraudulento..." -ForegroundColor Yellow
    
    # Simular la conexión de red vía PowerShell para generar telemetría
    try {
        # Intentar conexión al dominio mencionado en la regla de detección
        $Response = Invoke-WebRequest -Uri "http://$MaliciousRelay" -Method Get -ErrorAction Stop
        Write-Host "[+] Éxito: Conexión establecida con $MaliciousRelay" -ForegroundColor Green
    } catch {
        # Incluso si el dominio no se resuelve o rechaza la conexión, el intento genera la telemetría de DNS/Red
        Write-Host "[*] Intento de conexión completado (Esperado si el dominio está en nullroute o no existe)." -ForegroundColor Cyan
    }
    
    # Segundo intento usando la IP explícita para asegurar la cobertura de todos los IoCs en la regla
    Write-Host "[!] Intentando conexión a IP maliciosa: $TargetIP" -ForegroundColor Yellow
    try {
        $ResponseIP = Invoke-WebRequest -Uri "http://$TargetIP" -Method Get -ErrorAction SilentlyContinue
    } catch {
        Write-Host "[*] Intento de conexión IP completado." -ForegroundColor Cyan
    }
    
    Write-Host "[!] Simulación Finalizada." -ForegroundColor Green
  • Comandos de Limpieza:

    # Este script de simulación no realiza cambios persistentes.
    # No se requiere limpieza.