Microsoft detectó en julio de 2026 campañas de phishing dirigidas a organizaciones de múltiples sectores, que distribuían un instalador legítimo del programa MSP360 Remote Monitoring and Management, versión 2.5.0.67, con nombres de archivo que sugerían invitaciones a reuniones, documentos PDF o herramientas conocidas de instalación y actualización. Después de ejecutar el archivo y lograr elevar privilegios mediante UAC, los atacantes instalaron servicios de MSP360 en los dispositivos afectados y los utilizaron para descargar e instalar silenciosamente el cliente ConnectWise ScreenConnect.
Esto creó un segundo canal de acceso remoto al dispositivo, independiente del canal de MSP360, lo que proporcionó a los atacantes un acceso de respaldo persistente y un medio para transferir y ejecutar archivos y herramientas adicionales. Microsoft confirma que no observó la explotación del propio programa ScreenConnect; la esencia de la actividad fue el uso indebido de software de administración remota obtenido legítimamente por los atacantes, de modo que las operaciones parecieran más cercanas a una administración técnica rutinaria y resultara menos probable detectarlas.
¿Cómo comenzó la cadena de intrusión?
Los usuarios eran dirigidos a páginas que suplantaban portales de intercambio de documentos, invitaciones a reuniones o páginas de instalación de Zoom y Adobe Reader; después, se les redirigía a archivos alojados en una infraestructura controlada por los atacantes o en servicios legítimos en la nube, como Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase. Aunque variaban los nombres de los archivos y las historias utilizadas, el análisis de las muestras mostró que muchas contenían el mismo paquete de MSP360.
Los señuelos incluían solicitudes de reuniones de trabajo, instalaciones de Zoom y Google Meet, actualizaciones de Adobe Acrobat y lectores de PDF, invitaciones RSVP, ofertas de trabajo y solicitudes para revisar y firmar documentos, además de mensajes relacionados con envíos de DHL. La campaña utilizó una infraestructura de distribución que podía cambiar rápidamente, modificando los dominios y los nombres de los archivos mientras mantenía la misma carga útil.
¿Qué ocurrió después de la instalación?
El instalador creó los servicios RMM.Agent.exe y RMM.Agent.Launcher.exe para mantener el acceso, añadió entradas de inicio automático en el registro de Windows y modificó el firewall para permitir el tráfico UDP entrante hacia el agente de MSP360 en el puerto 48678. Después, el agente de MSP360 ejecutó PowerShell para descargar el archivo ClientSetup.msi e instalarlo silenciosamente mediante msiexec.exe /qn, lo que provocó el despliegue de componentes de ScreenConnect.
La sesión posterior de ScreenConnect se utilizó para transferir y ejecutar herramientas cuyos nombres imitaban componentes de Windows, Microsoft Defender y Phone Link, entre ellas herramientas relacionadas con el acceso a credenciales, la recopilación de información y la reducción de la visibilidad de la actividad para los defensores. Microsoft también observó actividad similar en la que FaronicsDeployAgent.exe se utilizó como puerta de entrada inicial antes de instalar ScreenConnect.
¿Por qué es importante esta noticia?
La importancia de esta actividad radica en que no depende necesariamente de un malware evidente ni de la explotación de una nueva vulnerabilidad, sino que convierte las herramientas de administración que necesitan los equipos de tecnología de la información en canales de acceso para los atacantes. La existencia de una firma digital legítima o de un programa conocido no demuestra que su uso dentro de la organización esté autorizado, especialmente cuando llega mediante un correo de phishing o se ejecuta desde una ruta de descarga inusual.
Microsoft recomienda limitar las herramientas RMM autorizadas y activar la autenticación multifactor siempre que sea posible, utilizar Application Control for Windows o AppLocker para bloquear las herramientas no autorizadas y buscar instalaciones desconocidas de MSP360 y ScreenConnect. También propone revisar las cuentas utilizadas para instalar los servicios y restablecer sus contraseñas cuando se detecte una instalación no autorizada, además de activar la protección en la nube y las reglas adecuadas de reducción de la superficie de ataque.
Microsoft atribuye la actividad a una entidad desconocida y no la ha vinculado con un grupo de amenazas específico. La empresa proporciona consultas de Advanced Hunting para buscar la huella de MSP360, la ejecución de PowerShell desde RMM.Agent.exe, las conexiones de ScreenConnect y los archivos transferidos mediante la función RunFile.