ScreenConnect empezó a propagarse entre sus propias instancias; las herramientas RMM casi se convierten en un gusano informático.

ScreenConnect empezó a propagarse entre sus propias instancias; las herramientas RMM casi se convierten en un gusano informático.

Ciberdelincuentes integraron la propagación de malware en el mecanismo nativo de transferencia de archivos de una plataforma RMM.

image

Convirtieron ScreenConnect en un mecanismo capaz de infectar otras instalaciones de ScreenConnect durante una conexión habitual. El cliente modificado detecta por sí mismo una nueva sesión, envía scripts maliciosos mediante la transferencia de archivos estándar y lanza la cadena en el equipo conectado, casi como un gusano informático.

El equipo de Huntress descubrió este esquema a finales de agosto en varias organizaciones no relacionadas. La primera infección siempre requirió intervención humana. En un caso los estafadores convencieron a la víctima de abrir Windows Quick Assist, en otro difundieron ScreenConnect.ClientSetup.msi mediante phishing, y una tercera víctima buscaba un formulario de reembolso de Geek Squad y descargó un cliente de acceso remoto falso.

Tras la instalación, la versión maliciosa de ScreenConnect ejecutaba mediante wscript.exe cuatro scripts con nombres sencillos 1.vbs, 2.vbs, 3.vbs y 4.vbs. El primero examinaba el sistema, comprobaba la presencia de ScreenConnect, la cantidad de memoria RAM y productos de seguridad de Huntress, CrowdStrike, SentinelOne, Sophos, Malwarebytes y otras compañías. Si el equipo era adecuado para el ataque, las fases siguientes descargaban componentes cifrados y seleccionaban una combinación de cargas útiles adaptada a la máquina concreta.

En distintas variantes los atacantes obtenían un backdoor oculto de ScreenConnect, herramientas para elevar privilegios, el túnel wstunnel y el minero XMRig. Los scripts también intentaban eludir UAC mediante el manejador ms-settings, interferir con AMSI, añadir el directorio de usuarios a las exclusiones de Microsoft Defender y desactivar parte de los mecanismos de protección de Windows.

La parte más inusual estaba en el cliente ScreenConnect modificado. Huntress halló compilaciones modificadas de nueve versiones del programa que vigilaban continuamente nuevas conexiones de ScreenConnect. En cuanto aparecía una nueva sesión Host, el cliente infectado registraba cuatro archivos VBS en el sistema integrado de transferencia de archivos, les asignaba la acción Run y los enviaba al otro extremo de la conexión.

Así, la plataforma RMM habitual adquirió un comportamiento similar al de un gusano sin el escaneo clásico de la red ni la búsqueda de equipos vulnerables. La siguiente víctima era el dispositivo que se conectaba al cliente infectado como parte del funcionamiento normal de ScreenConnect. El cliente memorizaba el ConnectionID de la sesión activa para no atacarla de nuevo, pero lo eliminaba al desconectarse. Una reconexión podía volver a desencadenar la infección.

ConnectWise reconoció el 3 de septiembre un problema con la transferencia de archivos en ScreenConnect Remote Access Support y Access. Afecta a instalaciones en la nube y locales. Mientras se prepara la corrección, la compañía recomienda desactivar la transferencia de archivos para los técnicos mediante los permisos TransferFiles o TransferFilesInSession. El fabricante también prometió asignar a la incidencia un CVE y publicar una corrección oficial. No obstante, ConnectWise aún no ha confirmado públicamente una conexión técnica directa entre el fallo de transferencia de archivos detectado y la campaña de Huntress.

En el análisis técnico de Huntress se aconseja considerar sospechosos los registros RunFiles y RanFiles, donde los scripts se ejecutan desde Process: Guest, y reinstalar los equipos infectados desde un medio conocido limpio. No se recomienda fiarse solo de los nombres 1.vbs–4.vbs, ya que los atacantes pueden cambiarlos con facilidad.

El esquema resultante es especialmente peligroso para los servicios de soporte y los MSP. Una herramienta diseñada para conectar con numerosos equipos cliente y transferirles archivos, tras una compromisión se convierte en un canal de propagación de malware. Para la siguiente infección, al atacante ya no le hace falta volver a convencer a una persona de instalar un archivo malicioso: basta con esperar la próxima conexión legítima de ScreenConnect.