La campaña que se esconde tras firmas válidas y utiliza ScreenConnect para desplegar AsyncRAT y evadir la detección

Autor: Publicada 4 min de lectura 250 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una campaña masiva ha explotado la herramienta legítima de acceso remoto ScreenConnect (ConnectWise Control) como vector para desplegar AsyncRAT, una puerta trasera que permite control remoto, robo de información y vigilancia de pantallas. Los atacantes han creado sitios web falsos que imitan páginas oficiales de utilidades populares y, gracias a técnicas de optimización para motores de búsqueda, han logrado posicionarlos en resultados de Google y Bing para engañar a víctimas que buscan descargas legítimas.

La técnica central de la intrusión es ingeniosa y peligrosa: los archivos instaladores contienen un ejecutable firmado por Microsoft junto con una biblioteca DLL maliciosa que se carga por DLL side‑loading, lo que permite iniciar el servicio ScreenConnect sin levantar inmediatamente las sospechas. Tras esto, el ataque ejecuta scripts que manipulan la seguridad del sistema —configurando exclusiones en Microsoft Defender, debilitando UAC y usando VBScript y PowerShell— para desplegar el módulo de AsyncRAT mediante process hollowing, una técnica que inyecta código en procesos legítimos para evadir detección. Esa combinación hace que el compromiso pase por legítimo en muchos controles automáticos y manuales.

La campaña que se esconde tras firmas válidas y utiliza ScreenConnect para desplegar AsyncRAT y evadir la detección
Imagen generada con IA.

Las implicaciones son claras: confiar ciegamente en que un binario está firmado o en que un servicio es conocido no basta para garantizar seguridad. Los atacantes aprovechan la reputación de aplicaciones populares y la capacidad de manipular resultados de búsqueda para amplificar su alcance, afectando a usuarios domésticos y a organizaciones por igual. Además, la implantación de persistencia mediante una tarea programada que se ejecuta cada dos minutos asegura que la amenaza sobreviva a reinicios y dificulta su erradicación si no se detecta a tiempo.

En términos de detección y respuesta, hay señales concretas que pueden ayudar a identificar compromisos: presencia de archivos inusuales en C:\Users\Public, tareas programadas con nombres sospechosos, scripts que terminan procesos PowerShell y modificaciones en exclusiones de Defender. Herramientas EDR y registros de eventos son clave para reconstruir la cadena de ataque y confirmar si se ha producido exfiltración o capturas de pantalla. Para comprender la técnica de inyección utilizada es útil consultar descripciones técnicas como las que publica MITRE sobre process hollowing.

La campaña que se esconde tras firmas válidas y utiliza ScreenConnect para desplegar AsyncRAT y evadir la detección
Imagen generada con IA.

Como medidas concretas de mitigación se recomienda, en primer lugar, no descargar software desde resultados orgánicos sin verificar la URL oficial del proveedor y preferir repositorios o tiendas verificadas. En entornos corporativos, limitar la instalación de software mediante políticas de grupo y control de aplicaciones reduce la superficie de ataque. Es imprescindible activar la protección contra manipulaciones en soluciones antimalware, auditar y bloquear cambios en exclusiones de seguridad, y supervisar tareas programadas y servicios recién creados. Microsoft ofrece guías y controles para endurecer Defender y la telemetría que conviene revisar en sus recomendaciones para protección de endpoints: Microsoft Defender for Endpoint.

Si se sospecha compromiso, lo más prudente es aislar el equipo de la red, preservar evidencia (logs, imágenes de memoria) y coordinar con el equipo de respuesta a incidentes para realizar un análisis forense. Restablecer credenciales afectadas, auditar accesos y revisar otros endpoints para detectar movimientos laterales deben ser parte de la respuesta. En paralelo, evaluar el bloqueo de la herramienta ScreenConnect/ConnectWise Control en ambientes donde no sea estrictamente necesaria o aplicar listas blancas y controles de red ayudará a impedir reutilizaciones maliciosas del mismo vector; información sobre el producto se puede consultar en la página oficial de ConnectWise Control: ConnectWise Control.

En definitiva, esta campaña demuestra que la amenaza no siempre llega en un archivo claramente malicioso: la combinación de ingeniería social, abuso de firmas válidas, carga lateral de DLL y técnicas de evasión como process hollowing exige una defensa en profundidad que combine prevención, detección basada en comportamiento y una respuesta rápida. Actualizar procesos de descarga y verificación, fortalecer controles de endpoint y mantener procedimientos de respuesta a incidentes actualizados son pasos prácticos que reducen significativamente el riesgo de sufrir este tipo de intrusiones.

Cobertura

Relacionadas

Mas noticias del mismo tema.