Lo que comenzo como una campana de phishing aparentemente circunscrita a Canada termino destapando una operacion ciberdelictiva de alcance multinacional. Segun una investigacion publicada por The Hacker News, los investigadores de ANY.RUN identificaron 601 casos vinculados a un mismo esquema malicioso que utiliza software de administracion remota (RMM, por sus siglas en ingles) como vector de ataque, con presencia confirmada en 46 paises.
El hallazgo cambia radicalmente el panorama de amenaza. Inicialmente, los analistas creian enfrentarse a una campana focalizada en contribuyentes canadienses, debido a que los atacantes empleaban formularios fiscales falsos de la Canada Revenue Agency (CRA) como anzuelo. Sin embargo, el analisis forense de la plataforma ANY.RUN revelo conexiones entre incidentes que, en principio, parecian aislados.
Estados Unidos acapara el blanco principal
El dato mas revelador del informe es la distribucion geografica del ataque: aproximadamente el 45% de la actividad observada se concentra en territorio estadounidense, lo que convierte a Estados Unidos en el objetivo numero uno de los operadores de esta campana. El resto se dispersa entre decenas de naciones, aunque Canada mantiene un volumen significativo dado el origen del esquema.
Este patron sugiere que los atacantes operan con una logica de maximo rendimiento: tras validar la efectividad del anzuelo en un mercado especifico (Canada), han replicado la metodologia hacia economias mas grandes donde el potencial de victimas es considerablemente mayor.
Por que el RMM se convirtio en arma predilecta
El uso de herramientas legítimas de administracion remota no es casual. Software como AnyDesk, TeamViewer o Splashtop son empleados a diario por departamentos de TI en todo el mundo, lo que dificulta que los sistemas de seguridad tradicionales los flagreen como maliciosos. Una vez que la victima ejecuta el enlace, el atacante obtiene control total del equipo sin necesidad de desplegar malware convencional que pueda ser detectado por antivirus.
Esta tecnica, conocida como living-off-the-land (LOLBins cuando se aplica a binarios del sistema), se ha disparado en los ultimos anos precisamente porque sortea los controles perimetricos. Los equipos de seguridad ya no pueden confiar unicamente en la deteccion de archivos sospechosos: necesitan monitorear el comportamiento anomalo de procesos legitimos.
Implicaciones para los equipos de seguridad
El caso pone de manifiesto una realidad preocupante para los CISOs hispanohablantes que operan en entornos distribuidos: las fronteras geograficas ya no aplican para las campanas de phishing sofisticadas. Una organizacion en Mexico, Espana o Argentina puede recibir el mismo tipo de ataque que una empresa en Toronto, porque los kits de phishing se distribuyen como plantillas reutilizables.
ANY.RUN publico indicadores de compromiso (IoC) que incluyen hashes de archivos y dominios asociados, recursos que los equipos blue team deberian incorporar de inmediato a sus plataformas SIEM y sistemas de filtrado DNS. Ademas, conviene reforzar los protocolos de verificacion de correo electronico, especialmente cuando el mensaje incluye archivos adjuntos o enlaces relacionados con tramites fiscales o administrativos.
Contexto mas amplio
Este incidente se suma a una tendencia documentada a lo largo de 2024 y 2025: el crecimiento sostenido de campanas que abusan de herramientas RMM. Grupos como Scattered Spider, Octo Tempest y diversos operadores de ransomware han incorporado estas tecnicas a su arsenal, en muchos casos revendiendo acceso inicial a afiliados que ejecutan el cifrado de datos y la doble extorsion.
La sofisticacion ya no reside en el codigo malicioso, sino en la ingenieria social. Los atacantes invierten tiempo en replicar interfaces oficiales, usar logos actualizados y redactar mensajes con tono institucional convincente. Esto exige un cambio de mentalidad: la formacion de usuarios y la verificacion multifactorial se vuelven tan criticas como el propio firewall.
Para los profesionales tech responsables de infraestructura en Latinoamerica y Espana, la recomendacion operativa es clara: auditar las soluciones RMM desplegadas, restringir su uso a usuarios autorizados y monitorear conexiones salientes hacia estos proveedores desde endpoints corporativos. La campana de los 46 paises demuestra que el phishing ya no conoce limites geograficos, y que cualquier organizacion puede ser la siguiente en la lista.