Se encontró un bloqueador de anuncios de Chrome con más de 10 millones de instalaciones con capacidad de inyección de secuencias de comandos inactivas

Un análisis de una popular extensión de bloqueo de anuncios de Google Chrome para YouTube ha descubierto la capacidad de ejecutar código JavaScript arbitrario.

Según Island, la extensión, denominada Bloqueo de anuncios para YouTube (ID: cmedhionkhpnakcndndgjdbohmhepckk), tiene más de 10 millones de instalaciones y lleva una insignia de Destacado en Chrome Web Store.

La descripción de la extensión indica que permite a los usuarios evitar que elementos de la página web, como anuncios, incluidos los anuncios previos al video, se muestren en la plataforma para compartir videos, así como en sitios externos que cargan YouTube. Si bien el complemento ofrece la funcionalidad prometida, también presenta capacidades para ejecutar código JavaScript arbitrario.

«También contiene los ingredientes arquitectónicos para la ejecución arbitraria de JavaScript en cualquier sitio web, activado por un único cambio de configuración del lado del servidor, sin una actualización de la extensión, sin una revisión de la tienda y sin ningún signo visible de que algo haya cambiado», investigadores Oleg Zaytsev y Shachar Gritzman dicho en un informe compartido con The Hacker News.

Ciberseguridad

«En términos prácticos, eso podría significar leer páginas, robar datos y actuar como usuario dentro de cuentas personales, aplicaciones de trabajo, paneles de administración y otras sesiones sensibles del navegador».

Vale la pena enfatizar aquí que no hay evidencia de que se haya distribuido carga útil maliciosa a los usuarios de esta manera, pero la mera presencia de la capacidad, junto con vínculos con otras extensiones de bloqueo de publicidad que desde entonces han sido eliminadas del escaparate de malware, aumenta los riesgos de privacidad y seguridad, agregó Island.

La lista de extensiones relacionadas que se han eliminado se enumera a continuación:

  • Adblock para Chrome (ID: onomjaelhagjjojbkcafidnepbfkpnee)
  • Adblock para ti (ID: ogcaehilgakehloljjmajoempaflmdci)
  • AdBlock Suite (ID: gekoepiplklhniacchbbgbhilidiojmb)

Adblock para YouTube ha estado en Chrome Web Store desde 2014, comenzando como un bloqueador de anuncios básico de YouTube antes de cambiar de propietario cuatro años después. Se descubrió que las primeras versiones de la extensión se entregaban con un kit de desarrollo de software (SDK) de inyección de anuncios llamado Unistream SDK, aunque se eliminó en junio de 2024.

Lo que ha sido constante es la presencia de rutas de inyección de scripts controladas remotamente desde febrero de 2025, lo que abre la puerta a la creación de «autorizaciones» arbitrarias.

«En el momento de nuestro análisis, el elemento de creación confiable no estaba activo en la respuesta del servidor», explicaron los investigadores. «La capacidad está inactiva, no ausente. Activarla requiere un único cambio en el servidor, sin actualización de extensión, ni revisión de la tienda».

Para agravar aún más el riesgo está el hecho de que las extensiones de bloqueadores de anuncios suelen solicitar amplios permisos para inspeccionar solicitudes, alterar páginas, ocultar elementos y ajustar su comportamiento a medida que evolucionan los sistemas publicitarios.

Específicamente, se ha descubierto que, contrariamente a su nombre, la extensión se ejecuta en cada sitio web que un usuario visita en el navegador, al tiempo que agrega una verificación que se activa solo cuando la URL actual contiene «youtube.com». Sin embargo, en realidad, la verificación solo verifica si la cadena correspondiente a «youtube.com» aparece en cualquier lugar de la URL y no valida el nombre de host, el origen del marco o el contexto del reproductor integrado.

Ciberseguridad

Esto significa que la verificación se puede omitir trivialmente colocando youtube.com en cualquier lugar de la URL, como se muestra en los siguientes patrones de URL:

  • www.facebook.com/page?ref=youtube.com
  • banco.ejemplo.com/search?q=youtube.com
  • internal.corp.com/redirect?from=youtube.com

«La preocupación no es ni una sola línea de código sospechosa», dijo Island. «Es la combinación: una extensión de alta instalación con acceso a todos los sitios, una ruta de inyección controlada remotamente, una infraestructura de inyección de anuncios previa, un cambio importante de propiedad y de base de código, y extensiones relacionadas que se eliminaron de Chrome Web Store por malware».

The Hacker News se ha puesto en contacto con el desarrollador de la extensión para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

La divulgación se produce cuando la Unidad 42 de Palo Alto Networks dijo que detectó 18 extensiones de navegador que se hacen pasar por marcas de consumo con el objetivo de monetizar a través del marketing de afiliación.

«Tras la instalación, todas las extensiones abren el dominio .shop en una nueva pestaña», Unidad 42 dicho. «El dominio .shop redirige a otro dominio. El dominio presenta una página que indica que se requieren medidas adicionales. La página cita problemas de incompatibilidad y solicita a los usuarios que instalen un navegador orientado a juegos».

El nuevo cargador OXLOADER utiliza anuncios maliciosos de Google para ofrecer CastleStealer – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña que ofrece CastleStealer mediante un cargador de malware no reportado previamente denominado OXLOADER.

Según Elastic Security Labs, la campaña aprovecha los anuncios maliciosos de Google como punto de partida para distribuir el malware. La evidencia indica que el actor de la amenaza probablemente habla ruso y tiene motivaciones financieras, debido a la presencia de exclusiones explícitas para evitar infectar máquinas ubicadas en la región de la Comunidad de Estados Independientes (CEI). La campaña lleva el nombre en código REF8372.

«El cargador utiliza varias capas de ofuscación (aplanamiento de flujo de control, predicados opacos, aritmética booleana mixta), códigos auxiliares de descifrado que se modifican automáticamente y abusa de la sección .reloc de Windows para preparar el código shell», afirman los investigadores Daniel Stepanic y Jia Yu Chan. dicho en una avería técnica.

El ataque comienza cuando usuarios desprevenidos ingresan consultas como «versión lts de node.js» en motores de búsqueda como Google, redireccionándolos a un sitio web falso («node-js[.]prentiva99[.]info») surgió a través de anuncios falsos publicados bajo el nombre verificado «ВОЛОДИМИР ТЕРЕЩЕНКО» que supuestamente tiene su sede en Ucrania.

Ciberseguridad

Actualmente se desconoce si la cuenta del anunciante está vinculada al actor de la amenaza real, o si es una cuenta frontal o una identidad comprada. La cuenta del anunciante, junto con sus campañas publicitarias, se eliminó de Google el 14 de mayo de 2026.

Los usuarios que terminan interactuando con el sitio reciben un script por lotes alojado en Storj, una plataforma descentralizada de almacenamiento en la nube de código abierto. El abuso de Storj ilustra una vez más cómo los actores de amenazas continúan aprovechando servicios legítimos para evadir los filtros de reputación basados ​​en dominios.

La ejecución del script por lotes muestra una interfaz de usuario (UI) del asistente de instalación falsa, mientras se descarga sigilosamente una carga útil de la siguiente etapa, una Ejecutable alojado en Storj denominado OXLOADER a través de un comando de PowerShell y ejecutándolo con -Verb RunAs para activar un mensaje de Control de cuentas de usuario (UAC) de Windows.

Luego, el ataque emplea la carga lateral de DLL para lanzar una DLL maliciosa, que luego procede a descifrar y ejecutar la carga útil de CastleStealer. OXLOADER también utiliza técnicas como el aplanamiento del flujo de control (CFF) y la aritmética booleana mixta (MBA) para evadir la detección estática, al mismo tiempo que toma medidas para garantizar que no se ejecute en entornos aislados.

Ciberseguridad

CastleStealer es un ladrón de información .NET que se distribuyó recientemente junto con CastleLoader a través de un señuelo estilo ClickFix disfrazado de herramienta gratuita de edición de imágenes como parte de una campaña con nombre en código BackgroundFix. CastleLoader se atribuye a un grupo de actividad de amenazas conocido como GrayBravo.

«OXLOADER se encuentra en una fase operativa temprana, pero la ingeniería detrás de él sugiere que vale la pena observar esta familia», dijo Elastic. «La ofuscación del código, las medidas anti-VM, el código de apariencia benigna utilizado para enmascarar sus archivos binarios y las técnicas de puesta en escena únicas reflejan decisiones de ingeniería deliberadas para evadir el análisis».

«Esa inversión está dando sus frutos, lo que da como resultado bajas tasas de detección en motores estáticos y ciclos de detonación, lo que le da a OXLOADER una ventana para operar antes de ser perseguido».

La puerta trasera FlutterShell se propaga a macOS a través de anuncios maliciosos de Google y YouTube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han arrojado luz sobre una campaña de publicidad maliciosa de macOS cuyo nombre en código es Operación FlutterBridge y que difunde una nueva puerta trasera llamada aleteoshell.

Según la Unidad 42 de Palo Alto Networks, se dice que la campaña es la siguiente etapa de un grupo de actividades previamente informado denominado JSCoreRunner (también conocido como ArchivoRipple) a finales de agosto de 2025. El grupo de ciberdelincuentes detrás de las dos cadenas de ataques está siendo rastreado bajo el nombre de CL-CRI-1089. Se estima que los atacantes están activos desde al menos 2023.

«Creado utilizando el marco Flutter, FlutterShell infecta objetivos con adware a través de aplicaciones de escritorio maliciosas», Unidad 42 dicho. «Además de su funcionalidad de adware, la carga útil posee capacidades de puerta trasera, incluida la ejecución de comandos de shell y la manipulación del sistema de archivos».

Las operaciones atribuidas a CL-CRI-1089 también incluyen Listador de recetas y Calendaromáticoambos bajo una designación más amplia conocida como TamperedChef (también conocido como EvilAI), una serie continua de campañas que implican el uso de versiones troyanizadas de software de productividad para entregar programas potencialmente no deseados (PUP) y adware.

Ciberseguridad

Estas campañas distribuyen anuncios maliciosos de Google y YouTube utilizando una red de empresas fantasma verificadas por Google, y los anuncios actúan como un señuelo para engañar a los objetivos para que implementen malware que se hace pasar por aplicaciones de escritorio legítimas. Algunas de las empresas fachada son AdsParkPro LTD, Ventaja Web Marketing LLCy SUAVE SOMOS ARTE LIMITADO (ahora PACIFIC TRADE SOLUTIONS LTD).

El público objetivo de estos anuncios son usuarios de macOS en EE. UU., Canadá, Australia, Francia y Alemania. Aunque actualmente no se puede acceder a ninguna de las cuentas de Google Ads a través del Centro de transparencia de Google Ads, los registros de YouControl y el registro de Companies House del gobierno del Reino Unido indican que todas las empresas tienen vínculos con individuos ucranianos.

La última versión implica la implementación de FlutterShell, que admite la ejecución de comandos arbitrarios, la interacción del sistema de archivos y la filtración de variables de entorno. Estos esfuerzos se detectaron en marzo de 2026.

«Al ejecutarse, el malware modifica los archivos de configuración de Google Chrome para secuestrar el navegador, forzando todo el tráfico a través de un sitio intermediario lleno de publicidad y controlado por el atacante», dijeron los investigadores Ido Asher, Noa Dekel y Tom Fakterman. «Todas las muestras observadas fueron firmadas con ID de desarrollador de Apple válidas y pasaron con éxito la certificación notarial, lo que significa que los controles de seguridad automatizados de Apple no las marcaron como maliciosas en el momento del envío».

Lo que hace que FlutterShell sea digno de mención es que implementa una arquitectura basada en WebView que utiliza un puente de JavaScript a nativo, lo que permite al adversario alojar lógica maliciosa en un sitio web externo, en lugar de incrustarla en el binario. Esto, a su vez, hace posible alterar dinámicamente el comportamiento del malware en tiempo real sin tener que recompilar o enviar una versión actualizada a los hosts comprometidos.

«En la arquitectura basada en WebView, una aplicación nativa utiliza un componente de navegador web integrado para mostrar contenido», explicó la Unidad 42. «El puente de JavaScript a nativo actúa como un canal de comunicación entre este contenido web y la aplicación nativa del host, permitiéndoles intercambiar datos e invocar funcionalidades de forma cruzada».

Se han identificado tres variantes diferentes de FlutterShell, a saber, PodcastsLounge, PDF-Brain y PDF-Ninja. Esto, junto con la presencia de funciones inacabadas en la lógica de JavaScript alojada en la infraestructura de los atacantes, sugiere que es probable que el malware esté en desarrollo activo.

Ciberseguridad

Algunas de las variantes, PDF-Brain y PDF-Ninja, cuentan con una capacidad de resumen impulsada por inteligencia artificial (IA) al transmitir documentos a través de un servidor controlado por un atacante antes de procesarlos. FlutterShell también permite la toma de huellas digitales del sistema y el robo de datos de la sesión del navegador.

También se ha descubierto que FlutterShell comparte similitudes técnicas con Calendaromático y Recipe Lister, siendo el más obvio la arquitectura de código basada en WebView para facilitar cambios dinámicos en la carga útil. Es más, se ha observado que Advantage Web Marketing LLC no solo difunde anuncios maliciosos sino que también actúa como signatario de variantes de adware de Windows asociadas con el clúster.

«La evolución de JSCoreRunner a FlutterShell representa un aumento significativo en la profundidad técnica para los atacantes detrás de CL-CRI-1089», dijo la Unidad 42. «Además, la escala de la red de distribución, junto con las entidades fantasma verificadas utilizadas para eludir la investigación de la red publicitaria, resalta el peligro persistente de la publicidad maliciosa. La coordinación de múltiples entidades fantasma y el rápido desarrollo y entrega de nuevas variantes de FlutterShell indican que esta campaña está lejos de terminar».

Google bloquea 8.300 millones de anuncios que infringen políticas en 2025 y lanza una revisión de privacidad de Android 17 – CYBERDEFENSA.MX

Google esta semana anunciado un nuevo conjunto de actualizaciones de la política de Play para fortalecer la privacidad del usuario y proteger a las empresas contra el fraude, incluso cuando reveló que bloqueó o eliminó más de 8,3 mil millones de anuncios en todo el mundo y suspendió 24,9 millones de cuentas en 2025.

Las nuevas actualizaciones de políticas se relacionan con los permisos de contacto y ubicación en Android, lo que permite que aplicaciones de terceros accedan a las listas de contactos y a la ubicación de un usuario de una manera más respetuosa con la privacidad. Esto incluye un nuevo Selector de contactos, que ofrece una interfaz estandarizada, segura y con capacidad de búsqueda para la selección de contactos.

«Esta característica permite a los usuarios otorgar acceso a las aplicaciones sólo a los contactos específicos que elijan, alineándose con el compromiso de Android con la transparencia de los datos y la minimización de los permisos», dijo Google. dicho.

Anteriormente, las aplicaciones que requerían acceso a los contactos de un usuario específico dependían de READ_CONTACTS, un permiso demasiado amplio que otorgaba a las aplicaciones la capacidad de acceder a todos los contactos y su información asociada. Con el último cambio introducido en Android 17, las aplicaciones pueden especificar qué campos de un contacto necesitan, como números de teléfono o direcciones de correo electrónico, en lugar de leer el registro completo.

Ciberseguridad

La política actualizada requerirá que todas las aplicaciones aplicables utilicen el selector (o el Hoja compartida de Android) como la forma principal de acceder a los contactos de los usuarios, con READ_CONTACTS ahora reservado solo para aplicaciones que no pueden funcionar sin él. Se recomienda eliminar por completo el permiso READ_CONTACTS de la declaración del manifiesto de la aplicación si está dirigida a las versiones 17 de Android (actualmente en versión beta) y posteriores.

«Si su aplicación requiere acceso completo y continuo a la lista de contactos de un usuario para funcionar, debe justificar esta necesidad enviando una Declaración de desarrollador de Play en Play Console», señaló Google.

El segundo cambio de política gira en torno a una botón de ubicación optimizado que Google ha introducido en Android 17 que permite que las aplicaciones soliciten acceso único a la ubicación precisa de un usuario. Al hacerlo, permite al usuario elegir mejor cuánta información desea compartir y durante cuánto tiempo. Es más, aparecerá un indicador persistente para alertar al usuario cada vez que una aplicación ajena al sistema acceda a su ubicación.

Para cumplir con esta actualización, se insta a los desarrolladores a revisar el uso de la ubicación de sus aplicaciones para asegurarse de que solicitan la cantidad mínima de datos de ubicación necesarios para que funcionen.

«Si su aplicación está dirigida a Android 17 y superior y utiliza una ubicación precisa para acciones temporales discretas, implemente el botón de ubicación agregando la bandera onlyForLocationButton en su manifiesto», dijo el gigante tecnológico. «Si su aplicación requiere una ubicación persistente y precisa para funcionar, deberá enviar una Declaración de desarrollador de Play en Play Console para mostrar por qué el nuevo botón o la ubicación aproximada no es suficiente para las funciones principales de su aplicación».

Se espera que el formulario de declaración esté disponible antes de octubre de 2026, con comprobaciones previas a la revisión en Play Console que estarán disponibles a partir del 27 de octubre para identificar posibles contactos o problemas con la política de permisos de ubicación.

Google también está implementando una forma segura para que las empresas transfieran la propiedad de sus aplicaciones a través de una función de transferencia de cuenta nativa integrada en Play Console para mantenerse protegidas contra el fraude. La compañía recomienda que los desarrolladores de aplicaciones gestionen los cambios de propiedad de la cuenta a través de esta función a partir del 27 de mayo de 2026.

«Eso significa que no se permiten transferencias no oficiales (como compartir credenciales de inicio de sesión o comprar y vender cuentas en mercados de terceros), que dejan a su negocio vulnerable», dijo.

Google apunta a la publicidad maliciosa

Los cambios en el ecosistema Android llegan según Google dicho está aprovechando las capacidades de Gemini, su modelo de inteligencia artificial (IA), para detectar y bloquear anuncios maliciosos en su plataforma. Más del 99% de los anuncios que infringen las políticas fueron detectados por sus sistemas en 2025 antes de mostrarse a los usuarios, señaló.

Ciberseguridad

«A diferencia de los sistemas anteriores basados ​​en palabras clave, nuestros últimos modelos comprenden mejor la intención, ayudándonos a detectar contenido malicioso y bloquearlo preventivamente, incluso cuando está diseñado para evadir la detección», dijo Keerat Sharma, vicepresidente y director general de Privacidad y Seguridad de Anuncios de Google, en una publicación compartida con The Hacker News.

En conjunto, la compañía eliminó o bloqueó 602 millones de anuncios y 4 millones de cuentas asociadas con estafas o actividades relacionadas con estafas el año pasado. Se restringieron más de 4.800 millones de anuncios y se tomaron medidas contra más de 480 millones de páginas web por intentar ofrecer contenido sexual explícito, promoción de armas, juegos de azar en línea, alcohol, tabaco y malware.

Por el contrario, Google suspendió más de 39,2 millones de cuentas de anunciantes en 2024, detuvo 5,1 mil millones de anuncios malos, restringió 9,1 mil millones de anuncios y bloqueó o restringió anuncios en 1,3 mil millones de páginas.

«Los malos actores están utilizando IA generativa para crear anuncios engañosos a escala, y Gemini nos ayuda a detectarlos y bloquearlos en tiempo real», dijo Google. «A finales del año pasado, la mayoría de los anuncios de búsqueda adaptables creados en Google Ads se revisaron instantáneamente y el contenido dañino se bloqueó en el momento del envío, una capacidad que planeamos implementar en más formatos de anuncios este año».

Los anuncios de búsqueda de impuestos generan malware ScreenConnect utilizando el controlador de Huawei para deshabilitar EDR – CYBERDEFENSA.MX

Se ha observado una campaña de publicidad maliciosa a gran escala activa desde enero de 2026 dirigida a personas con sede en EE. UU. que buscan documentos relacionados con impuestos para servir a instaladores fraudulentos de ConnectWise ScreenConnect que colocan una herramienta llamada HwAudKiller para cegar los programas de seguridad utilizando la técnica «traiga su propio controlador vulnerable» (BYOVD).

«La campaña abusa de Google Ads para ofrecer instaladores maliciosos de ScreenConnect (ConnectWise Control), y en última instancia entrega un asesino BYOVD EDR que coloca un controlador de kernel para cegar las herramientas de seguridad antes de comprometerlas aún más», Anna Pham, investigadora de Huntress. dicho en un informe publicado la semana pasada.

El proveedor de ciberseguridad dijo que identificó más de 60 casos de sesiones maliciosas de ScreenConnect vinculadas a la campaña. La cadena de ataques se destaca por un par de razones. A diferencia de campañas recientes destacadas por Microsoft que aprovechan señuelos con temas impositivos, la actividad recientemente señalada emplea servicios de encubrimiento comerciales para evitar la detección por escáneres de seguridad y abusa de un controlador de audio de Huawei previamente no documentado para desarmar las soluciones de seguridad.

Ciberseguridad

Los objetivos exactos de la campaña no están claros actualmente; sin embargo, en un caso, se dice que el actor de amenazas aprovechó el acceso para implementar el asesino de detección y respuesta de endpoints (EDR) y luego volcar las credenciales de la memoria de proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS), además de usar herramientas como NetExec para reconocimiento de redes y movimiento lateral.

Estas tácticas, según Huntress, se alinean con el comportamiento previo al ransomware o del corredor de acceso inicial, lo que sugiere que el actor de la amenaza busca implementar ransomware o monetizar el acceso vendiéndolo a otros actores criminales.

El ataque comienza cuando los usuarios buscan términos como «formulario fiscal W2» o «formulario fiscal W-9 2026» en motores de búsqueda como Google, engañándolos para que hagan clic en resultados de búsqueda patrocinados que dirigen a los usuarios a sitios falsos como «bringetax[.]com/humu/» para activar la entrega del instalador de ScreenConnect.

Además, la página de destino está protegida por un sistema de distribución de tráfico (TDS) basado en PHP y desarrollado por Adspect, un servicio de encubrimiento comercial, para garantizar que se muestre una página benigna a los escáneres de seguridad y los sistemas de revisión de anuncios, mientras que sólo las víctimas reales ven la carga útil real.

Esto se logra generando una huella digital del visitante del sitio y enviándola al backend de Adspect, que luego determina la respuesta adecuada. Además de Adspect, el «index.php» de la página de inicio presenta una segunda capa de encubrimiento impulsada por JustCloakIt (JCI) en el lado del servidor.

«Los dos servicios de encubrimiento están apilados en el mismo index.php: el filtrado del lado del servidor de JCI se ejecuta primero, mientras que Adspect proporciona huellas dactilares de JavaScript del lado del cliente como segunda capa», explicó Pham.

Las páginas web conducen a la distribución de instaladores de ScreenConnect, que luego se utilizan para implementar múltiples instancias de prueba en el host comprometido. También se ha descubierto que el actor de amenazas elimina herramientas adicionales de administración y monitoreo remoto (RMM), como FleetDeck Agent, para lograr redundancia y garantizar un acceso remoto persistente.

La sesión de ScreenConnect se aprovecha para colocar un cifrador de varias etapas que actúa como conducto para un asesino de EDR con nombre en código HwAudKiller que utiliza la técnica BYOVD para finalizar procesos asociados con Microsoft Defender, Kaspersky y SentinelOne. El controlador vulnerable utilizado en el ataque es «HWAuidoOs2Ec.sys», un controlador de kernel de Huawei legítimo y firmado diseñado para hardware de audio de portátiles.

«El controlador finaliza el proceso de destino desde el modo kernel, evitando cualquier protección del modo de usuario en la que se basan los productos de seguridad. Debido a que el controlador está firmado legítimamente por Huawei, Windows lo carga sin quejas a pesar de Driver Signature Enforcement (DSE)», señaló Huntress.

Ciberseguridad

El criptocriptador, por su parte, intenta evadir la detección asignando 2 GB de memoria, llenándola con ceros y luego liberándola, lo que provoca que los motores antivirus y emuladores fallen debido a la alta asignación de recursos.

Actualmente no se sabe quién está detrás de la campaña, pero un directorio abierto expuesto en la infraestructura controlada por el actor de amenazas ha revelado una página falsa de actualización de Chrome que contiene código JavaScript con comentarios en ruso. Esto alude a un desarrollador de habla rusa en posesión de un conjunto de herramientas de ingeniería social para la distribución de malware.

«Esta campaña ilustra cómo las herramientas basadas en productos básicos han reducido la barrera para ataques sofisticados», dijo Pham. «El actor de la amenaza no necesitaba exploits personalizados ni capacidades de estado-nación, combinaron servicios de encubrimiento disponibles comercialmente (Adspect y JustCloakIt), instancias ScreenConnect de nivel gratuito, un cifrador disponible en el mercado y un controlador Huawei firmado con una debilidad explotable para construir una cadena de eliminación de extremo a extremo que va desde una búsqueda en Google hasta la terminación EDR en modo kernel».

«Un patrón consistente entre los hosts comprometidos fue el rápido apilamiento de múltiples herramientas de acceso remoto. Después de que se estableció el relé ScreenConnect inicial, el actor de amenazas implementó instancias de prueba adicionales de ScreenConnect en el mismo punto final, a veces dos o tres en cuestión de horas, y herramientas RMM de respaldo como FleetDeck».