SyncWave Blog
Ciberseguretat 2 min de lectura 86

Ciberseguretat: Nova vulnerabilitat a ScreenConnect facilita atacs

Investigadors detecten una cadena d'infecció de quatre etapes que utilitza ScreenConnect per comprometre sistemes mitjançant scripts maliciosos.

cybersecurity network protection

L'amenaça darrere els clients de ScreenConnect

L'ecosistema d'eines de suport remot ha tornat a ser el centre d'atenció després del descobriment d'una sofisticada campanya d'atac. Investigadors de Huntress han revelat com actors malintencionats estan abusant de ConnectWise ScreenConnect per executar una cadena d'infecció de quatre etapes mitjançant VBScript. Aquest comportament, similar al d'un cuc, permet que el programari maliciós es propagui automàticament a nous sistemes connectats a la sessió remota compromesa.

Aquest tipus d'incidents ens recorda que qualsevol vulnerabilitat en programari d'accés remot és una porta oberta per als atacants. Tal com vam veure recentment a la Brecha en Manchester Airports Group: el hack que expone 86 GB de datos, la seguretat dels punts finals és crítica per evitar l'accés no autoritzat a informació sensible.

Vectors d'atac: de l'enginyeria social al desplegament massiu

Els investigadors han identificat tres mètodes principals d'accés inicial, demostrant que els atacants no depenen d'una única tècnica, sinó que diversifiquen els seus esforços per maximitzar el seu èxit:

  1. Estafes de suport tècnic: Ús de Quick Assist per enganyar els usuaris i obtenir accés.
  2. Phishing: Distribució d'instal·ladors .msi maliciosos que inicien la cadena d'atac.
  3. Programari fals: Suplantació d'aplicacions legítimes per enganyar la víctima.

"La capacitat d'aquest programari maliciós per propagar-se a sistemes recentment connectats converteix les eines de gestió remota en un vector d'alt risc si no se supervisen adequadament", adverteixen els experts.

El risc d'un possible ransomware

Encara que l'objectiu principal d'aquesta campanya sembla ser l'establiment de persistència, existeix una por latent entre els analistes de ciberseguretat: que aquest accés sigui el preludi d'un atac de ransomware a gran escala. En controlar la sessió remota, l'atacant pot desplegar càrregues útils addicionals, xifrar fitxers o exfiltrar dades corporatives sense aixecar sospites immediates.

La higiene digital i el monitoratge constant són les millors defenses. És fonamental restringir qui pot iniciar sessions de control remot i auditar regularment els registres d'activitat per detectar patrons d'execució d'scripts inusuals. En un entorn on els ciberdelinqüents perfeccionen constantment les seves tècniques, la proactivitat és l'única garantia de supervivència digital.

Fonts: The Hacker News.

Compartir:

Comentaris

Carregant comentaris...

Contacte

Tens alguna cosa a dir-nos?

Preguntes, suggeriments o propostes — escriu-nos i et respondrem.