{"id":1393,"date":"2026-07-01T19:54:51","date_gmt":"2026-07-01T19:54:51","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/sitios-de-software-envenenados-por-seo-abusan-de-screenconnect-para-implementar-asyncrat-cyberdefensa-mx\/"},"modified":"2026-07-01T19:54:51","modified_gmt":"2026-07-01T19:54:51","slug":"sitios-de-software-envenenados-por-seo-abusan-de-screenconnect-para-implementar-asyncrat-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/01\/sitios-de-software-envenenados-por-seo-abusan-de-screenconnect-para-implementar-asyncrat-cyberdefensa-mx\/","title":{"rendered":"Sitios de software envenenados por SEO abusan de ScreenConnect para implementar AsyncRAT \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Actores de amenazas desconocidos est\u00e1n aprovechando la herramienta de acceso remoto ScreenConnect como una forma de implementar y ejecutar <a href=\"https:\/\/www.forcepoint.com\/blog\/x-labs\/asyncrat-reloaded-python-trycloudflare-malware\">as\u00edncrono<\/a>.<\/p>\n<p>Kaspersky dijo que la actividad es parte de una campa\u00f1a \u00abmasiva, multidominio y multiling\u00fce\u00bb que distribuye archivos de instalaci\u00f3n maliciosos alojados en sitios web falsificados.<\/p>\n<p>Estos instaladores se hacen pasar por software popular como OBS Studio, DNS Jumper, DS4Windows y Bandicam, entre otros. La empresa rusa de ciberseguridad dijo que identific\u00f3 m\u00e1s de 90 nombres de dominio localizados en 10 idiomas, incluidos ingl\u00e9s, ruso, chino, alem\u00e1n, franc\u00e9s, espa\u00f1ol, portugu\u00e9s y \u00e1rabe. Algunos de estos dominios se configuraron entre agosto de 2025 y marzo de 2026.<\/p>\n<p>\u00abLos archivos maliciosos incluyen un binario leg\u00edtimo y firmado de Microsoft install.exe junto con una biblioteca maliciosa install.res.1033.dll\u00bb, dijo el investigador de seguridad Denis Kulik. <a href=\"https:\/\/securelist.com\/tr\/the-soc-files-screenconnect-campaign-with-asyncrat\/120472\/\">dicho<\/a>. \u00abSe carga en el dispositivo mediante carga lateral de DLL e implementa el servicio ScreenConnect, que espera m\u00e1s instrucciones de los actores de la amenaza\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEsto permiti\u00f3 a los atacantes mantener el control sobre los puntos finales comprometidos, con v\u00edctimas que van desde usuarios individuales hasta organizaciones\u00bb.<\/p>\n<p>Una vez que ScreenConnect est\u00e1 en funcionamiento, el servicio crea y ejecuta un script de PowerShell (\u00abFj5NmEsp9EuKrun.ps1\u00bb), que configura las exclusiones de Microsoft Defender, deshabilita las indicaciones de Control de cuentas de usuario (UAC) y luego crea un archivo de script de Visual Basic (VBScript) llamado \u00abinstaller_method3_stream.vbs\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi1hJV3xz-yT0czNtUzFEoirdeGaAA3zWuPLvZSpnXDBCK_TlksWOkQQYZlaZ2_E_R5D-eW4dzTGldz3eLcxESWP5DzWq1X4PQ0o3T5mOevVyH-khqq1R6tOo8UFvczB5Z-qy7YbgTI1BUG_gVSFGdkewhOLxltxRqObEXyCU5ABzoRtH7iUJkRO6a42XGn\/s1700-e365\/ss.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi1hJV3xz-yT0czNtUzFEoirdeGaAA3zWuPLvZSpnXDBCK_TlksWOkQQYZlaZ2_E_R5D-eW4dzTGldz3eLcxESWP5DzWq1X4PQ0o3T5mOevVyH-khqq1R6tOo8UFvczB5Z-qy7YbgTI1BUG_gVSFGdkewhOLxltxRqObEXyCU5ABzoRtH7iUJkRO6a42XGn\/s1700-e365\/ss.png\" alt=\"\" border=\"0\" data-original-height=\"887\" data-original-width=\"1916\"\/><\/a><\/div>\n<p>El script, por su parte, crea un conjunto de cinco archivos en el directorio \u00abC:\\Users\\Public\u00bb:<\/p>\n<ul>\n<li>msgbox.txt<\/li>\n<li>bytes_secretos.txt<\/li>\n<li>1.vb<\/li>\n<li>gorra.ps1<\/li>\n<li>script.vbs<\/li>\n<\/ul>\n<p>En la siguiente etapa, desencadena la ejecuci\u00f3n de \u00abscript.vbs\u00bb, un script responsable de finalizar todos los procesos activos de PowerShell y ejecutar \u00abcap.ps1\u00bb en una ventana oculta. El objetivo principal del script de PowerShell es leer el contenido del archivo \u00absecret_bytes.txt\u00bb, extraer del mismo el m\u00f3dulo AsyncRAT y ejecutarlo usando <a href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\">proceso de vaciado<\/a>.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>A continuaci\u00f3n, el malware establece una conexi\u00f3n con un servidor remoto (\u00abmora1987.work[.]gd\u00bb), lo que permite al actor de amenazas controlar de forma encubierta los sistemas Windows infectados, robar datos confidenciales y monitorear la actividad del usuario mediante la grabaci\u00f3n del contenido de la pantalla.<\/p>\n<p>La persistencia se establece mediante una tarea programada (\u00abMasterPackager.Updater\u00bb) que se activa cada dos minutos para ejecutar \u00abscript.vbs\u00bb, lo que garantiza que todo el ataque se ejecute despu\u00e9s de reiniciar el sistema.<\/p>\n<p>\u00abEl actor de amenazas disfraza ScreenConnect como utilidades populares y lo distribuye a trav\u00e9s de sitios web fraudulentos que imitan las p\u00e1ginas oficiales de los productos\u00bb, dijo Kaspersky. \u00abLos atacantes aprovechan las t\u00e9cnicas de optimizaci\u00f3n de motores de b\u00fasqueda para llevar estos sitios a la cima de los resultados de b\u00fasqueda en motores como Google y Bing\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Actores de amenazas desconocidos est\u00e1n aprovechando la herramienta de acceso remoto ScreenConnect como una forma de implementar y ejecutar as\u00edncrono. Kaspersky dijo que la actividad es parte de una campa\u00f1a \u00abmasiva, multidominio y multiling\u00fce\u00bb que distribuye archivos de instalaci\u00f3n maliciosos alojados en sitios web falsificados. Estos instaladores se hacen pasar por software popular como OBS [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1193,576,24,2233,530,36,127,1248,869,266,498],"class_list":["post-1393","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-abusan","tag-asyncrat","tag-cyberdefensa-mx","tag-envenenados","tag-implementar","tag-para","tag-por","tag-screenconnect","tag-seo","tag-sitios","tag-software"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1393","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1393"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1393\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1393"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1393"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1393"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}