Una campaña de malware de naturaleza worm ha sido detectada por equipos de ciberseguridad que explota ConnectWise ScreenConnect, una herramienta legítima de acceso remoto ampliamente utilizada en entornos corporativos, para distribuir una cadena de cuatro etapas de scripts maliciosos en Visual Basic (VBScript) hacia sistemas recién conectados. La firma de inteligencia de amenazas Huntress ha documentado al menos tres incidentes independientes que comparten esta misma modalidad de ataque, aunque cada uno empleó un vector de acceso inicial completamente distinto, lo que evidencia la versatilidad y adaptabilidad de los actores de amenazas detrás de esta operación.
La primera variante del ataque se materializó a través de un fraude de soporte técnico que utiliza Quick Assist, una funcionalidad integrada en Windows que permite asistencia remota legítima. En este escenario, los estafadores convencen a las víctimas de otorgar acceso remoto bajo la falsa promesa de resolver problemas técnicos, momento en el cual despliegan la cadena maliciosa a través de ScreenConnect. La segunda variante recurre a un instalador MSI distribuido mediante correos de phishing, donde el usuario, al ejecutar el archivo, desencadena silenciosamente la descarga del payload. La tercera vía, aún en proceso de documentación completa, involucra un instalador falso que imita software legítimo para ganar la confianza del usuario.
Lo que hace particularmente preocupante esta campaña es su arquitectura de propagación en cadena. Una vez que el VBScript inicial logra ejecutarse, no se limita a comprometer el sistema anfitrión: utiliza ScreenConnect para conectarse a nuevos hosts dentro de la misma red, descargando y ejecutando la siguiente etapa del script en cada máquina recién alcanzada. Este comportamiento replicante recuerda a los gusanos informáticos clásicos, pero con una sofisticación moderna que aprovecha herramientas de administración legítimas para evitar la detección por parte de soluciones de seguridad tradicionales.
El uso de herramientas legítimas de acceso remoto como vector de ataque representa una tendencia creciente en el panorama de amenazas actual. ScreenConnect, desarrollado por ConnectWise, es un producto ampliamente adoptado en el sector empresarial para soporte técnico y gestión de dispositivos. Su naturaleza legítima lo convierte en un aliado perfecto para los atacantes, quienes pueden explotar canales de comunicación existentes sin levantar sospechas inmediatas. Esta técnica, conocida en el ámbito de la ciberseguridad como "living off the land", se ha convertido en una de las estrategias preferidas por grupos de amenaza avanzada.
Para los profesionales de tecnología en el mundo hispanohablante, este descubrimiento tiene implicaciones directas y urgentes. La segmentación de red, la validación de conexiones remotas entrantes y la monitorización continua del comportamiento de los scripts en ejecución deben ser prioridades inmediatas en cualquier estrategia de defensa cibernética. Además, la diversidad de vectores de acceso inicial demuestra que no existe un único punto de fallo que deba protegerse: los atacantes están dispuestos a utilizar ingeniería social, phishing y suplantación de identidad de manera simultánea.
La industria de la ciberseguridad debe interpretar estos hallazgos como una señal clara de que las herramientas de administración remota, por sí mismas, no garantizan la seguridad. La implementación de autenticación multifactor, la revisión periódica de sesiones activas y la restricción de acceso a ScreenConnect solo a usuarios autorizados son medidas esenciales para mitigar el riesgo. La cadena de cuatro etapas descrita por Huntress demuestra que los atacantes están construyendo infraestructuras de malware cada vez más modularizadas y escalables, capaces de infectar miles de sistemas en cuestión de horas si no se actúa con la debida diligencia.