Operation BlueDash implementa Level RMM y ScreenConnect a través de una actualización de equipos falsos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado una campaña de phishing con el tema de Microsoft Teams que emplea señuelos de «documentos seguros» para ofrecer monitoreo y administración remotos legítimos (RMM) herramientas.

«La víctima fue dirigida a través de una infraestructura web comprometida a una página falsa de Microsoft Store que afirmaba que Microsoft Teams debía actualizarse antes de poder abrir el documento compartido», ZeroBEC dicho en un informe publicado la semana pasada. La página de Teams falsa en cuestión es «teamvem[.]com.»

La descarga activa se utiliza para entregar «supportdev.exe», un cargador basado en Inno Setup que inicia PowerShell en una ventana oculta, busca un instalador oficial de Level RMM y registra el punto final usando un secreto de inscripción controlado por el atacante («LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D»).

Se ha descubierto que el mismo comando de PowerShell descarga e implementa ConnectWise ScreenConnect en paralelo, lo que indica un intento de eliminar varias herramientas RMM con la intención de establecer un acceso remoto persistente.

Esta no es la primera vez que los actores de amenazas abusan de las herramientas RMM en su beneficio. A principios de este año, Microsoft advirtió sobre múltiples campañas de phishing que utilizaban señuelos para reuniones en el lugar de trabajo y archivos PDF adjuntos para distribuir malware firmado denominado TrustConnect, que luego actuaba como conducto para ScreenConnect, junto con otros programas RMM como Tactical RMM y MeshAgent.

Ciberseguridad

Otra campaña documentado por ZeroBEC en mayo de 2026 implicó el uso de correos electrónicos de phishing que pretendían compartir documentos seguros para iniciar una cadena de ataque que sigilosamente eliminaba puertas traseras de RMM.

El último conjunto de ataques de phishing tiene un nombre en clave Operación BlueDashy la empresa de seguridad del correo electrónico lo atribuye con un nivel de confianza moderado a alto a un grupo de actores de amenazas que opera desde Nigeria según un análisis de la infraestructura, el historial del código y un entorno GitHub utilizado para operar las campañas.

La implementación de múltiples herramientas RMM en el mismo host se considera un intento de configurar un acceso redundante y mejorar la resiliencia en caso de que uno de los programas sea detectado y eliminado del entorno.

Posteriormente, se ha observado que los actores de amenazas intentan explorar el host infectado, ejecutando comandos para determinar si está pendiente de reiniciar o si el volumen del sistema estaba protegido, medir los perfiles de firewall activos, enumerar los miembros del grupo de administradores locales e identificar el nombre del grupo de administradores local.

«Esta secuencia sugiere una lista de verificación práctica para el operador: determinar el estado del sistema, comprender el cifrado y la postura del firewall, e identificar a los usuarios locales privilegiados antes de decidir cómo continuar», dijo ZeroBEC. «También brinda a los defensores una oportunidad de detección de comportamiento porque los comandos se originan a través de un contexto RMM no autorizado en lugar de un flujo de trabajo de TI aprobado».

Un análisis más detallado de la infraestructura del actor de amenazas («soporte[.]berrydev[.]xyz») ha descubierto un dominio de páginas de GitHub («berry4603.github[.]io») y un repositorio llamado «Bluedashltd» que contiene la fuente de phishing, la configuración CNAME y la carga útil de SupportDev. El historial de confirmaciones indica que la campaña ha estado activa desde al menos febrero de 2026, cuando se creó el repositorio con la página falsa de Microsoft Store que presenta una «actualización» para Teams.

Es más, se ha descubierto que un segundo repositorio («rustovni») vinculado a la misma cuenta de GitHub alberga un señuelo para reuniones de Zoom junto con sus componentes de entrega de carga útil. El objetivo final, en este caso, es descargar el agente Tactical RMM desde su versión oficial de GitHub, instalarlo en el directorio temporal de Windows y registrar el host comprometido con el atacante mediante un token de autenticación integrado.

Ciberseguridad

La operación con temática de Zoom también sugiere que los actores de amenazas están ejecutando un esquema multimarca que mantiene el núcleo intacto, al tiempo que altera el atractivo de la aplicación en el lugar de trabajo, el host de carga útil y la plataforma de administración remota.

La divulgación se produce cuando ZeroBEC detalló JIVS PhishKit, una campaña coordinada de recolección de credenciales de buzones de correo dirigida a múltiples usuarios dentro de la misma organización para ofrecer una página de phishing independiente del proveedor que puede apuntar a Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra y otras identidades de correo electrónico. El artefacto más antiguo relacionado con el esfuerzo se remonta al 21 de agosto de 2025.

«Los mensajes utilizaban un remitente externo autenticado pero no relacionado, advertían que cada buzón de correo del destinatario había violado la política y dirigían a los usuarios a una página de phishing PHP activa en corychase.[.]org», la empresa dicho. «La página de inicio no era un clon de Microsoft. Presentaba un formulario genérico de ‘Sesión caducada’ que podía usarse contra Microsoft 365, Google Workspace, correo web alojado o casi cualquier identidad corporativa».

El kit está diseñado para desviar una dirección de correo electrónico corporativa y la contraseña ingresada para ese buzón. No se filtran cookies de sesión, tokens OAuth, códigos de autenticación multifactor (MFA) ni sesiones de navegador.

El desarrollo también sigue a la eliminación del kit de phishing como servicio (PhaaS) Kratos (anteriormente Sneaky 2FA) por parte de las autoridades alemanas en colaboración con los EE. UU. e Indonesia, además del arresto de su presunto desarrollador y administrador técnico. Se estima que la operación ha generado más de 300.000 euros (342.000 dólares) desde 2024. Se cree que más de 1.800 empresas delictivas han utilizado Kratos, lo que ha dado lugar a unas 15.000 campañas de phishing al mes.

La campaña VBScript de WhatsApp utiliza documentos falsos para instalar la herramienta ManageEngine RMM – CYBERDEFENSA.MX

Los mensajes directos enviados a través de WhatsApp se utilizan para distribuir archivos maliciosos de Visual Basic Script (VBScript) que conducen a la instalación de software legítimo de gestión y supervisión remota (RMM).

Según los hallazgos de Kaspersky, la campaña activa está dirigida a usuarios de WhatsApp Desktop y WhatsApp Web en Malasia, Brasil, India, México, Singapur, Reino Unido, España, Taiwán, Australia, Rusia y Vietnam. La mayor concentración de víctimas se registró en Malasia.

«El actor de amenazas utiliza nombres de archivos engañosos que se hacen pasar por documentos comerciales y financieros para persuadir a los destinatarios a descargar y ejecutar el archivo adjunto», dijo el investigador de seguridad Fareed Radzi. dicho. «Una vez ejecutado, VBScript inicia una cadena de infección de varias etapas que finalmente resulta en la instalación de un software legítimo de monitoreo y administración remota (RMM), que permite el acceso remoto al sistema de la víctima».

Se sospecha que el actor de amenazas detrás de la operación logró obtener acceso subrepticio a varias cuentas de WhatsApp y luego las utilizó como vector de distribución de los archivos VBScript entre sus contactos. Dicho esto, no está claro exactamente cómo se ven comprometidas estas cuentas.

Los archivos VBScript, muy ofuscados, están disfrazados de documentos comerciales y financieros aparentemente inofensivos, utilizando nombres como «Financial Reports.vbs» o «Account Statement.vbs». Algunos de los archivos también tienen nombres en otros idiomas, como portugués, francés, alemán y malayo, lo que refleja la naturaleza global de la campaña.

Ciberseguridad

«Además, las muestras de VBScript contienen extensos comentarios y metadatos destinados a imitar componentes legítimos de Microsoft Windows Update», explicó Kaspersky. «Muchos de estos comentarios están escritos en chino e incluyen referencias a módulos de Windows Update, validación de certificados, comprobaciones de integridad del sistema y funciones relacionadas con la implementación».

El archivo VBScript se inicia utilizando «WScript.exe», que luego busca y ejecuta componentes VBScript adicionales necesarios para las siguientes etapas del ataque. Vale la pena señalar que la cadena de infección se comporta de manera un poco diferente según si la víctima usa WhatsApp Web o la aplicación WhatsApp Desktop.

En el caso del primero, el ataque se basa en que el usuario descargue el archivo en su sistema y luego lo abra desde la carpeta descargada o mediante el historial de descargas del navegador, asumiendo que es un documento legítimo. En WhatsApp Desktop, el malware se ejecuta directamente dentro de la aplicación, y el árbol de procesos revela que «WhatsApp.Root.exe», el proceso en segundo plano asociado con la aplicación cliente, es responsable de generar «WScript.exe».

El objetivo principal de VBScript es descargar dos cargas útiles de VBScript secundarias desde un servidor remoto, una de las cuales intenta alterar el comportamiento del Control de cuentas de usuario (UAC) de Windows, mientras que la otra descarga y ejecuta un archivo ZIP que contiene el paquete de instalación de ManageEngine RMM Central.

La actividad sigue sin ser atribuida, sin embargo, la empresa rusa de ciberseguridad dijo que encontró superposiciones de infraestructura («202.61.160[.]201») con actividad previa vinculada a Gh0st RAT y ValleyRAT.

«Los usuarios deben tener cuidado al recibir archivos adjuntos inesperados a través de WhatsApp, incluso cuando parezcan provenir de contactos conocidos», dijo Kaspersky. «Los tipos de archivos ejecutables y scripts como VBS, VBE, EXE, BAT, CMD, JS y PS1 no deben abrirse a menos que su legitimidad se haya verificado de forma independiente».

La campaña de phishing llega a más de 80 organizaciones que utilizan las herramientas SimpleHelp y ScreenConnect RMM – CYBERDEFENSA.MX

Se ha observado una campaña activa de phishing dirigida a múltiples vectores desde al menos abril de 2025, con software legítimo de administración y monitoreo remoto (RMM) como una forma de establecer un acceso remoto persistente a los hosts comprometidos.

La actividad, cuyo nombre en clave VENENOSO#AYUDANTEha impactado a más de 80 organizaciones, la mayoría de las cuales están en EE. UU., según Securonix. Comparte superposiciones con grupos previamente rastreados por canario rojo y Sophos, el último de los cuales le ha dado el nombre de STAC6405. Si bien no está claro quién está detrás de la campaña, la compañía de ciberseguridad dijo que se alinea con un corredor de acceso inicial (IAB) con motivación financiera o una operación precursora de ransomware.

«En este caso, se utilizan RMM SimpleHelp y ScreenConnect personalizados para evitar las defensas, ya que la víctima desprevenida las instala legítimamente», afirman los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee. dicho en un informe compartido con The Hacker News.

Ciberseguridad

Dejando de lado el hecho de que el uso de herramientas RMM legítimas puede evadir la detección, la implementación de SimpleHelp y ScreenConnect indica un intento de crear una «arquitectura de acceso redundante de doble canal» que permita operaciones continuas incluso cuando cualquiera de ellos sea detectado y bloqueado.

Todo comienza con un correo electrónico de phishing que se hace pasar por la Administración de la Seguridad Social (SSA) de EE. UU., donde se le indica al destinatario que verifique su dirección de correo electrónico y descargue una supuesta declaración de la SSA haciendo clic en un enlace incrustado en el mensaje. El enlace apunta a un sitio web empresarial mexicano legítimo pero comprometido («gruta.com[.]mx»), lo que indica una estrategia deliberada para evadir los filtros de spam de correo electrónico.

Luego, la «declaración SSA» se descarga desde un segundo dominio controlado por el atacante («servidor.cubatiendaalimentos.com[.]mx»), un ejecutable que es responsable de entregar la herramienta SimpleHelp RMM. Se cree que el atacante obtuvo acceso a una única cuenta de usuario de cPanel en el servidor de alojamiento legítimo para preparar el binario.

Tan pronto como la víctima abre el ejecutable de Windows empaquetado con JWrapper, pensando que es un documento, el malware se instala como un servicio de Windows con persistencia en modo seguro, se asegura de que se esté ejecutando mediante un «vigilante autorreparable» que lo reinicia automáticamente cuando se elimina, y enumera periódicamente los productos de seguridad registrados usando el espacio de nombres WMI root\SecurityCenter2 cada 67 segundos, y sondea la presencia del usuario cada 23 segundos.

Ciberseguridad

Para facilitar el acceso al escritorio totalmente interactivo, el cliente de acceso remoto SimpleHelp adquiere SeDebugPrivilege a través de Ajustar privilegios de tokenmientras que «elev_win.exe», un archivo ejecutable legítimo asociado con el software, se utiliza para obtener privilegios a nivel de SISTEMA. Esto, a su vez, permite al operador leer la pantalla, inyectar pulsaciones de teclas y acceder a recursos del contexto del usuario.

Luego se abusa de este acceso remoto elevado para descargar e instalar ConnectWise ScreenConnect, que ofrece un mecanismo de comunicación alternativo si se elimina el canal SimpleHelp.

«La versión implementada de SimpleHelp (5.0.1) proporciona un conjunto integral de capacidades de administración remota», dijeron los investigadores. «La organización víctima queda en un estado en el que el atacante puede regresar en cualquier momento, ejecutar comandos silenciosamente en la sesión de escritorio del usuario, transferir archivos bidireccionalmente y pasar a sistemas adyacentes, mientras que los antivirus estándar y los controles basados ​​en firmas no ven nada más que software legítimamente firmado por un proveedor acreditado del Reino Unido».

Microsoft advierte que el phishing del IRS afecta a 29.000 usuarios e implementa malware RMM – CYBERDEFENSA.MX

Microsoft ha advertido sobre nuevas campañas que están aprovechando la próxima temporada de impuestos en EE.UU. para recolectar credenciales y distribuir malware.

Las campañas de correo electrónico aprovechan la urgencia y la urgencia de los correos electrónicos para enviar mensajes de phishing disfrazados de avisos de reembolso, formularios de nómina, recordatorios de presentación y solicitudes de profesionales de impuestos para engañar a los destinatarios para que abran archivos adjuntos maliciosos, escaneen códigos QR o interactúen con enlaces sospechosos.

«Muchas campañas se dirigen a personas para el robo de datos personales y financieros, pero otras se dirigen específicamente a contadores y otros profesionales que manejan documentos confidenciales, tienen acceso a datos financieros y están acostumbrados a recibir correos electrónicos relacionados con impuestos durante este período», dijeron los equipos de Microsoft Threat Intelligence y Microsoft Defender Security Research. dicho en un informe publicado la semana pasada.

Si bien algunos de estos esfuerzos dirigen a los usuarios a páginas incompletas diseñadas a través de plataformas de phishing como servicio (PhaaS), otros resultan en la implementación de herramientas legítimas de administración y monitoreo remoto (RMM), como ConnectWise ScreenConnect, Datto y SimpleHelp, que permiten a los atacantes obtener acceso persistente a los dispositivos comprometidos.

Ciberseguridad

Los detalles de algunas de las campañas se encuentran a continuación:

  • Uso de señuelos de contadores públicos certificados (CPA) para entregar páginas de phishing asociadas con el kit Energy365 PhaaS para capturar el correo electrónico y la contraseña de las víctimas. Se estima que el kit de phishing Energy365 envía cientos de miles de correos electrónicos maliciosos diariamente.
  • Uso de códigos QR y señuelos W2 para dirigirse a aproximadamente 100 organizaciones, principalmente en las industrias de fabricación, venta minorista y atención médica ubicadas en los EE. UU., para dirigir a los usuarios a páginas de phishing que imitan las páginas de inicio de sesión de Microsoft 365 y creadas utilizando la plataforma PhaaS SneakyLog (también conocida como Kratos) para desviar sus credenciales y códigos de autenticación de dos factores (2FA).
  • Usar dominios con temas fiscales para su uso en campañas de phishing que engañan a los usuarios para que hagan clic en enlaces falsos con el pretexto de acceder a formularios de impuestos actualizados, solo para distribuir ScreenConnect.
  • Hacerse pasar por el Servicio de Impuestos Internos (IRS) con un señuelo de criptomonedas dirigido específicamente al sector de la educación superior en los EE. UU., indicando a los destinatarios que descargaran un «Formulario de impuestos sobre criptomonedas 1099» accediendo a un dominio malicioso («irs-doc[.]com» o «gov-irs216[.]net») para entregar ScreenConnect o SimpleHelp.
  • Dirigido a contadores y organizaciones relacionadas, solicitando ayuda para declarar sus impuestos mediante el envío de un enlace malicioso que conduce a la instalación de Datto.

Microsoft dijo que también observó una campaña de phishing a gran escala el 10 de febrero de 2026, en la que más de 29.000 usuarios de 10.000 organizaciones se vieron afectados. Alrededor del 95% de los objetivos estaban ubicados en EE.UU., abarcando industrias como servicios financieros (19%), tecnología y software (18%) y comercio minorista y bienes de consumo (15%).

«Los correos electrónicos se hacían pasar por el IRS, alegando que se habían presentado declaraciones de impuestos potencialmente irregulares con el Número de identificación de presentación electrónica (EFIN) del destinatario. Los destinatarios recibieron instrucciones de revisar estas declaraciones descargando un ‘Visor de transcripciones del IRS’ supuestamente legítimo», dijo el gigante tecnológico.

Los correos electrónicos, que se enviaron a través de Amazon Simple Email Service (SES), contenían un botón «Descargar IRS Transcript View 5.1» que, al hacer clic, redirigía a los usuarios a smartvault.[.]im, un dominio que se hace pasar por SmartVault, una conocida plataforma de gestión e intercambio de documentos.

El sitio de phishing confió en Cloudflare para mantener a raya a los bots y los escáneres automatizados, garantizando así que solo los usuarios humanos reciban la carga útil principal: un ScreenConnect empaquetado maliciosamente que otorga a los atacantes acceso remoto a sus sistemas y facilita el robo de datos, la recolección de credenciales y otras actividades posteriores a la explotación.

Para mantenerse a salvo de estos ataques, se recomienda a las organizaciones que apliquen 2FA a todos los usuarios, implementen políticas de acceso condicional, monitoreen y escaneen los correos electrónicos entrantes y los sitios web visitados, y eviten que los usuarios accedan a dominios maliciosos.

El desarrollo coincide con el descubrimiento de varias campañas que arrojan malware de acceso remoto o realizan robo de datos.

  • Usando páginas falsas de Google Meet y Zoom para atraer a los usuarios a videollamadas fraudulentas que, en última instancia, entregar software de acceso remoto como Teramind, una plataforma legítima de seguimiento de empleados, mediante una actualización de software falsa.
  • Usando un sitio web fraudulento que aprovecha la marca Avast para engañar a los usuarios de habla francesa para que entreguen los datos completos de su tarjeta de crédito como parte de una estafa de reembolso.
  • Usando un sitio web mal escrito haciéndose pasar por el portal oficial de descarga de Telegram («telegrgam[.]com») para distribuir instaladores troyanizados que, además de eliminar un instalador legítimo de Telegram, ejecutan una DLL responsable de lanzar una carga útil en la memoria. Luego, el malware inicia la comunicación con su infraestructura de comando y control para recibir instrucciones, descargar componentes actualizados y mantener un acceso persistente.
  • Abusar Notificaciones de alerta de Microsoft Azure Monitor para enviar correos electrónicos de phishing con devolución de llamadas que utilizan facturas y señuelos de pagos no autorizados. «Los atacantes crean reglas de alerta maliciosas de Azure Monitor, incorporando contenido fraudulento en la descripción de la alerta, incluidos detalles de facturación falsos y números de teléfono de soporte controlados por el atacante», dijo LevelBlue. «Luego, las víctimas se agregan al grupo de acción vinculado a la regla de alerta, lo que hace que Azure envíe el mensaje de phishing desde la dirección del remitente legítimo azure-noreply@microsoft.com».
  • Usando señuelos con temas de citas en correos electrónicos de phishing para entregar un cuentagotas de JavaScript que se conecta a un servidor externo para descargar un script de PowerShell, que inicia la aplicación confiable de Microsoft «Aspnet_compiler.exe» e inyecta en ella una carga útil XWorm 7.1 mediante una inyección de DLL reflectante. El malware actualizado viene con un componente desarrollado en .NET diseñado para brindar sigilo y persistencia. También se han utilizado solicitudes similares de cotización de señuelos para desencadenar una cadena de infección Remcos RAT sin archivos.
  • Usar correos electrónicos de phishing y tácticas de ClickFix para entregar NetSupport rata y obtener acceso no autorizado al sistema, filtrar datos e implementar malware adicional.
  • Usando URI de redireccionamiento de registro de aplicaciones de Microsoft («iniciar sesión.microsoftonline[.]com») en correos electrónicos de phishing para abusar de las relaciones de confianza y evitar los filtros de spam de correo electrónico para redirigir a los usuarios a sitios web de phishing que capturan las credenciales de las víctimas y los códigos 2FA.
  • Abusar de lo legítimo Servicios de reescritura de URL de Avanan, Barracuda, Bitdefender, Cisco, INKY, Mimecast, Proofpoint, Sophos y Trend Micro para ocultar URL maliciosas en correos electrónicos de phishing evade la detección. «Los actores de amenazas han adoptado cada vez más la redirección encadenada de múltiples proveedores en sus campañas de phishing», dijo LevelBlue. «La actividad anterior normalmente dependía de un único servicio de reescritura, pero las campañas más nuevas acumulan múltiples capas de enlaces ya reescritos. Este anidamiento hace que sea significativamente más difícil para las plataformas de seguridad reconstruir la ruta de redireccionamiento completa e identificar el destino malicioso final».
  • Usando archivos ZIP maliciosos haciéndose pasar por una amplia gama de software, incluidos generadores de imágenes de inteligencia artificial (IA), herramientas de cambio de voz, utilidades de negociación del mercado de valores, modificaciones de juegos, VPN y emuladores, para entregar Salat Stealer o MeshAgent, junto con un minero de criptomonedas. La campaña se ha dirigido específicamente a usuarios de EE. UU., Reino Unido, India, Brasil, Francia, Canadá y Australia.
  • Usando señuelos de invitación digitales enviado a través de correos electrónicos de phishing para desviar a los usuarios a una página CAPTCHA falsa de Cloudflare que entrega un VBScript, que luego ejecuta código PowerShell para recuperar un cargador .NET evasivo denominado SILENTCONNECT desde Google Drive para eventualmente entregar ScreenConnect.
Ciberseguridad

Los hallazgos se producen tras un aumento en la adopción de RMM por parte de los actores de amenazas, y el abuso de dichas herramientas aumentó un 277% año tras año, según un informe reciente publicado por Huntress.

«Como estas herramientas son utilizadas por departamentos de TI legítimos, normalmente se pasan por alto y se consideran ‘confiables’ en la mayoría de los entornos corporativos», dijeron los investigadores de Elastic Security Labs, Daniel Stepanic y Salim Bitam. «Las organizaciones deben permanecer alerta y auditar sus entornos para detectar el uso no autorizado de RMM».