Campaña Smoke Screen usa actualizaciones falsas de Adobe y Zoom

Contenido del artículo
El panorama de la ciberseguridad corporativa enfrenta un desafío persistente debido a la rápida evolución de las tácticas de evasión empleadas por los actores de amenazas cibernéticas. En investigaciones divulgadas por los analistas de Securonix Threat Research, se han alzado las alarmas respecto a la denominada campaña smoke screen. Esta operación maliciosa de múltiples oleadas recurre a técnicas avanzadas de ingeniería social mediante correos electrónicos de tipo spear-phishing y señuelos que simulan actualizaciones rutinarias de plataformas masivas como Adobe y Zoom, solicitudes urgentes de revisión de documentos internos y utilidades de mantenimiento del sistema informático. La finalidad principal de este ataque no es desplegar un troyano de acceso remoto (RAT) convencional, sino instalar de forma encubierta software legítimo de Monitoreo y Gestión Remota (RMM, por sus siglas en inglés), específicamente ConnectWise ScreenConnect, permitiendo a los atacantes operar con impunidad dentro de la infraestructura comprometida.
La adopción de software RMM por parte de cibercriminales representa una faceta crucial de las tácticas conocidas como Living-off-the-Land (LotL). Al emplear un cliente ScreenConnect legítimo y firmado digitalmente, los atacantes logran neutralizar los controles de seguridad corporativos, incluyendo las soluciones de Detección y Respuesta en Endpoints (EDR). Dado que las herramientas de administración remota son habituales en los entornos de TI de las empresas para la resolución de incidencias y el mantenimiento preventivo, el tráfico generado por la consola de los atacantes se camufla sin dificultades entre las operaciones legítimas del personal informático. Esta estrategia reduce drásticamente la huella maliciosa del incidente, complicando la atribución y permitiendo una persistencia a largo plazo sin levantar sospechas en las consolas de supervisión.
Vectores de acceso inicial e ingeniería social de alta precisión
El vector primario de infección arranca con campañas dirigidas de correo electrónico diseñadas minuciosamente para engañar a los empleados de la organización objetivo. Los correos de spear-phishing contienen enlaces maliciosos y adjuntos tramposos que redirigen a las víctimas hacia sitios web fraudulentos o páginas en código HTML malintencionado. Entre las temáticas más recurrentes identificadas por los analistas destacan:
- Notificaciones falsas de actualización de software: Avisos de caducidad o parches de seguridad críticos para clientes de videoconferencia de Zoom y visores de documentos de Adobe Reader.
- Peticiones urgentes de revisión documental: Solicitudes de revisión de archivos de negocios presuntamente confidenciales, contratos o facturas corporativas que requieren atención inmediata y que abren páginas de suplantación de identidad (phishing).
- Utilidades de mantenimiento de TI: Supuestas herramientas de optimización y mantenimiento del sistema enviadas como parches requeridos por el departamento de soporte técnico interno.
Cuando el usuario interactúa con estos enlaces o descarga los contenidos solicitados, la infraestructura de los atacantes evalúa el entorno de la víctima e inicia una compleja secuencia de infección multietapa destinada a evadir las herramientas de filtrado web y la protección de endpoints.
Análisis técnico de la cadena de infección multietapa
La arquitectura de ejecución de este vector malicioso destaca por su diseño modular y redundante. La investigación detalló que la infección se estructura a través de una cadena secuencial de utilidades creadas para desarmar gradualmente los mecanismos de seguridad del sistema operativo:
1. Dropper en VBScript ofuscado
El primer eslabón del ataque consiste en un archivo ejecutable VBScript (Visual Basic Script) altamente ofuscado. Este script inicial se encarga de realizar verificaciones del entorno de la víctima para determinar si el proceso se ejecuta dentro de un entorno controlado de análisis (sandbox) o en una máquina virtual. Una vez superadas las comprobaciones de entorno, el dropper VBScript extrae e invoca los scripts subsiguientes almacenados en memoria o en directorios temporales del sistema operativo.
2. Cargadores de archivos Batch y ejecutables .NET
A continuación, la cadena transiciona hacia cargadores basados en archivos de procesamiento por lotes (Batch) que ejecutan comandos de bajo nivel para manipular configuraciones del sistema, deshabilitar advertencias de seguridad como la marca de la web (Mark-of-the-Web o MOTW) y eludir filtros de SmartScreen. Posteriormente, se cargan ejecutables compilados en el marco .NET. Estos binarios intermedios se encargan de establecer conexiones salientes hacia servidores de staging y preparar el terreno para la instalación silenciosa del agente RMM.
3. Servidor de Staging basado en WsgiDAV
Un elemento técnico crucial descubierto durante la investigación fue la identificación de un servidor de almacenamiento intermedio (staging server) activo operando sobre la infraestructura WsgiDAV. Ubicado en la dirección IP pública 207.174.0[.]143:8080, este servidor cumple un doble propósito dentro del ecosistema del ataque: aloja los artefactos maliciosos necesarios para completar el flujo de infección y funciona como un punto de comando y control (C2) intermedio para gestionar las fases iniciales del despliegue.
Análisis técnico de la campaña smoke screen y la explotación de RMM
El propósito fundamental observado dentro de la campaña smoke screen es el despliegue encubierto del cliente ConnectWise ScreenConnect. Al aprovechar este software comercial legítimo, el grupo cibercriminal garantiza el control administrativo total sobre el endpoint comprometido. La configuración maliciosa del instalador fuerza la ejecución en modo silencioso, suprimiendo las interfaces gráficas de usuario, los diálogos de instalación y las notificaciones en la bandeja del sistema para que la víctima no perciba la instalación del programa.
Los investigadores analizaron las cadenas de configuración del relé ScreenConnect incrustadas dentro de los archivos binarios tramposos (MSI y EXE). Dichos análisis revelaron la presencia de tres clústeres de retransmisión C2 independientes, vinculados analíticamente al tipo de señuelo utilizado en la fase de ingeniería social:
- Clúster de actualizaciones de software: Dedicado a la gestión de bots infectados mediante señuelos falsos de Zoom y Adobe.
- Clúster de revisión de documentos: Diseñado para controlar equipos comprometidos a través de correos de suplantación de documentos ejecutivos.
- Clúster de visores de documentos: Focalizado en la persistencia sobre equipos infectados mediante ejecutables de soporte de lectura de archivos.
Los clientes de ScreenConnect desplegados se comunican de forma constante a través del puerto saliente 8041 con estos servidores de retransmisión controlados por los atacantes. Además, se identificó que el servidor WsgiDAV antes mencionado también mantiene capacidades de C2 a través de conexiones en el puerto 8041, consolidando un canal secundario de control en caso de interrupción del canal principal.
Técnicas de evasión avanzada, sigilo y expansión multiplataforma
Para garantizar una supervivencia prolongada dentro de las redes corporativas, la operación incorpora sofisticadas medidas de sigilo operativo (OPSEC). Tras completar la instalación de ScreenConnect, los cargadores ejecutan scripts de limpieza que eliminan los instaladores MSI primarios, borran los registros de eventos temporales y cierran cualquier ventana de consola remanente. Esto impide que los analistas de respuesta a incidentes recopilen artefactos forenses de forma inmediata mediante inspección visual o herramientas automatizadas básicas.
Adicionalmente, las investigaciones han demostrado que los autores de la amenaza han adaptado la infraestructura para dirigirse a sistemas operativos macOS, ampliando el alcance de la campaña más allá de los entornos tradicionales basados en Microsoft Windows. La inclusión de túneles de Cloudflare Tunnels en variantes recientes permite a los atacantes enmascarar el tráfico C2 detrás de dominios de confianza con cifrado TLS/SSL, anulando las inspecciones basadas en reputación de IP o nombres de dominio no categorizados.
Estrategias de mitigación, detección y defensa en el SOC
Dado que la instalación de herramientas RMM legítimas elude la firma de malware convencional, las organizaciones deben reestructurar sus estrategias de detección centrándose en el análisis de comportamiento y la gestión rigurosa de privilegios. Los equipos de Centros de Operaciones de Seguridad (SOC) e ingeniería de ciberdefensa deben aplicar las siguientes medidas recomendadas:
- Supervisión de instaladores RMM no autorizados: Implementar reglas de detección en la solución EDR/SIEM para alertar sobre la ejecución no planificada de binarios de instalación de ConnectWise ScreenConnect, especialmente cuando son invocados por procesos hijo como VBScript, PowerShell o ejecutables no firmados en carpetas de usuario (
%AppData%o%Temp%). - Auditoría de tráfico saliente por puerto 8041: Monitorear y restringir el tráfico de red saliente hacia
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


