Ciberseguridad

Atacantes explotan Faronics Deploy para instalar ScreenConnect en los dispositivos de las víctimas

Actores de phishing aprovecharon la plataforma legítima Faronics Deploy para la gestión remota de dispositivos y obtuvieron acceso administrativo a más de 457 endpoints; posteriormente utilizaron PowerShell para instalar ConnectWise ScreenConnect como canal de acceso adicional. Faronics actuó tras ser notificada por Huntress, y los indicios de actividad disminuyeron a partir del 21 de agosto.

2026-09-01
4 min de lectura
8 visitas
فريق تحرير certi.news
Atacantes explotan Faronics Deploy para instalar ScreenConnect en los dispositivos de las víctimas

Actores de phishing aprovecharon la plataforma legítima Faronics Deploy para la gestión de endpoints con el fin de registrar dispositivos de víctimas en un entorno controlado por los atacantes; posteriormente ejecutaron scripts de PowerShell de forma remota e instalaron el software de soporte y acceso ConnectWise ScreenConnect. Según la información proporcionada por Huntress y citada por BleepingComputer, los señuelos llegaron a más de 457 endpoints entre el 21 de julio y el 20 de agosto de 2026.

¿Cómo se desarrolló la operación?

La campaña comenzó con correos electrónicos que se hacían pasar por facturas, documentos fiscales u otros archivos empresariales, y utilizaban señuelos relacionados con el nombre de Faronics. Los enlaces incluidos dirigían a un sitio que identificaba las características del visitante y lo guiaba durante un proceso de descarga maliciosa. Sin embargo, cuando el sitio se abría desde un entorno de análisis, mostraba una rutina engañosa, como un mensaje de error, en un intento de evitar la detección.

Se pedía a la víctima descargar y ejecutar un instalador legítimo y firmado digitalmente de Faronics Deploy, pero disfrazado de documento de Adobe, aplicación lectora o actualización de un complemento. En algunos casos, el archivo llevaba un nombre como Adobe.exe. Tras ejecutarlo, el equipo se registraba en una implementación de Faronics controlada por los atacantes, lo que les permitía utilizar la función de implementación remota para ejecutar PowerShell sin interacción adicional del usuario.

Los scripts empleaban diversos métodos para obtener herramientas adicionales desde la infraestructura de los atacantes o desde sitios externos como GitHub. Entre los ejemplos se incluía el uso de curl o mshta para descargar contenido, mientras que en otros casos se utilizaba msiexec para instalar cargas alojadas en una infraestructura controlada por los atacantes.

¿Por qué es importante esta noticia?

El escenario no depende de un programa desconocido ni de una herramienta diseñada originalmente para atacar, sino que utiliza una plataforma legítima de gestión con amplios privilegios sobre los dispositivos. Por ello, las operaciones posteriores pueden parecer actividad administrativa habitual, mientras que la instalación de ScreenConnect añade un canal de acceso interactivo independiente de Faronics. Este canal proporciona a los atacantes un medio de respaldo si los defensores detectan la implementación maliciosa o eliminan el agente de Faronics.

La principal conclusión práctica para los equipos de TI es que eliminar la primera herramienta no basta necesariamente para cerrar la intrusión. Se debe comprobar si ScreenConnect está instalado en dispositivos donde normalmente no se utiliza y revisar los registros de las herramientas de gestión en busca de ejecuciones o descargas inesperadas.

Medidas de Faronics e indicadores para la revisión

Huntress notificó sus hallazgos a Faronics el 5 de agosto, y la empresa confirmó la actividad observada y afirmó que había aplicado medidas adicionales para limitar el uso indebido; también se puso en contacto con las organizaciones potencialmente afectadas. Huntress indicó que la actividad maliciosa disminuyó considerablemente a partir del 21 de agosto, lo que apunta a un efecto de esas medidas, aunque no demuestra que hayan desaparecido todos los casos de intrusión.

Huntress recomienda a los responsables revisar la ruta C:\ProgramData\Faronics\Logs\ en busca del archivo ScriptRunner.log, que puede conservar los nombres de los scripts ejecutados de forma remota y las direcciones de descarga. El parámetro ck presente en las solicitudes de configuración de Faronics también puede ayudar a identificar la implementación asociada y, por tanto, detectar endpoints o cuentas sospechosos. Asimismo, se debe realizar una comprobación independiente de la presencia de ScreenConnect fuera del uso habitual.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias