Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña masiva ha explotado la herramienta legítima de acceso remoto ScreenConnect (ConnectWise Control) como vector para desplegar AsyncRAT, una puerta trasera que permite control remoto, robo de información y vigilancia de pantallas. Los atacantes han creado sitios web falsos que imitan páginas oficiales de utilidades populares y, gracias a técnicas de optimización para motores de búsqueda, han logrado posicionarlos en resultados de Google y Bing para engañar a víctimas que buscan descargas legítimas.
La técnica central de la intrusión es ingeniosa y peligrosa: los archivos instaladores contienen un ejecutable firmado por Microsoft junto con una biblioteca DLL maliciosa que se carga por DLL side‑loading, lo que permite iniciar el servicio ScreenConnect sin levantar inmediatamente las sospechas. Tras esto, el ataque ejecuta scripts que manipulan la seguridad del sistema —configurando exclusiones en Microsoft Defender, debilitando UAC y usando VBScript y PowerShell— para desplegar el módulo de AsyncRAT mediante process hollowing, una técnica que inyecta código en procesos legítimos para evadir detección. Esa combinación hace que el compromiso pase por legítimo en muchos controles automáticos y manuales.

Las implicaciones son claras: confiar ciegamente en que un binario está firmado o en que un servicio es conocido no basta para garantizar seguridad. Los atacantes aprovechan la reputación de aplicaciones populares y la capacidad de manipular resultados de búsqueda para amplificar su alcance, afectando a usuarios domésticos y a organizaciones por igual. Además, la implantación de persistencia mediante una tarea programada que se ejecuta cada dos minutos asegura que la amenaza sobreviva a reinicios y dificulta su erradicación si no se detecta a tiempo.
En términos de detección y respuesta, hay señales concretas que pueden ayudar a identificar compromisos: presencia de archivos inusuales en C:\Users\Public, tareas programadas con nombres sospechosos, scripts que terminan procesos PowerShell y modificaciones en exclusiones de Defender. Herramientas EDR y registros de eventos son clave para reconstruir la cadena de ataque y confirmar si se ha producido exfiltración o capturas de pantalla. Para comprender la técnica de inyección utilizada es útil consultar descripciones técnicas como las que publica MITRE sobre process hollowing.

Como medidas concretas de mitigación se recomienda, en primer lugar, no descargar software desde resultados orgánicos sin verificar la URL oficial del proveedor y preferir repositorios o tiendas verificadas. En entornos corporativos, limitar la instalación de software mediante políticas de grupo y control de aplicaciones reduce la superficie de ataque. Es imprescindible activar la protección contra manipulaciones en soluciones antimalware, auditar y bloquear cambios en exclusiones de seguridad, y supervisar tareas programadas y servicios recién creados. Microsoft ofrece guías y controles para endurecer Defender y la telemetría que conviene revisar en sus recomendaciones para protección de endpoints: Microsoft Defender for Endpoint.
Si se sospecha compromiso, lo más prudente es aislar el equipo de la red, preservar evidencia (logs, imágenes de memoria) y coordinar con el equipo de respuesta a incidentes para realizar un análisis forense. Restablecer credenciales afectadas, auditar accesos y revisar otros endpoints para detectar movimientos laterales deben ser parte de la respuesta. En paralelo, evaluar el bloqueo de la herramienta ScreenConnect/ConnectWise Control en ambientes donde no sea estrictamente necesaria o aplicar listas blancas y controles de red ayudará a impedir reutilizaciones maliciosas del mismo vector; información sobre el producto se puede consultar en la página oficial de ConnectWise Control: ConnectWise Control.
En definitiva, esta campaña demuestra que la amenaza no siempre llega en un archivo claramente malicioso: la combinación de ingeniería social, abuso de firmas válidas, carga lateral de DLL y técnicas de evasión como process hollowing exige una defensa en profundidad que combine prevención, detección basada en comportamiento y una respuesta rápida. Actualizar procesos de descarga y verificación, fortalecer controles de endpoint y mantener procedimientos de respuesta a incidentes actualizados son pasos prácticos que reducen significativamente el riesgo de sufrir este tipo de intrusiones.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...