Los ciberdelincuentes se han ido adaptando con el paso del tiempo y lanzan campañas cada vez más sofisticadas. Esto incluye métodos para lograr que un ataque pase desapercibido y la víctima no detecte que realmente está ante un problema de seguridad. Es lo que ocurre con esta campaña en la que distribuyen actualizaciones falsas de aplicaciones conocidas. Vamos a explicarte qué hacer para protegerte.
Actualizaciones falsas
Un grupo de investigadores de seguridad de Securonix ha revelado los detalles de una campaña activa en la que están utilizando la ingeniería social para ofrecer actualizaciones falsas de Adobe y Zoom. A esta campaña la han denominado SMOKE#SCREEN y se basa en un conjunto de herramientas que incluye programas de descarga VBScript, cargadores de archivos por lotes, ejecutables .NET compilados y una página de phishing HTML.
El objetivo de estos ataques es instalar un agente de ScreenConnect que se conecta a uno de los tres servidores controlados por los atacantes. Esto permite que obtengan acceso remoto de forma persistente a los sistemas comprometidos. Hay que tener en cuenta que ScreenConnect es una solución que utilizan miles de empresas para dar soporte remoto, por lo que no es algo que parezca extraño para muchos y los antivirus no siempre lo detectan como una amenaza.
Los investigadores destacan varios puntos clave en estos ataques:
- Utilizan marcas conocidas.
- Hacen mención a la importancia de actualizar.
- Apelan a la urgencia.
- Se basan en la confianza del usuario.
Básicamente, utilizan métodos que tienen éxito en ataques de phishing, por ejemplo. Un factor a tener en cuenta es que antes era más probable detectar amenazas de este tipo, ya que las actualizaciones falsas daban señales precisamente de eso, de que son un fraude, pero en esta campaña ocurre todo lo contrario y las actualizaciones son mucho más realistas.
El ataque sigue un guion:
- La víctima recibe un correo de phishing.
- Ejecuta un archivo.
- Un script descarga componentes adicionales.
- Se realizan comprobaciones para evitar entornos de análisis.
- Se instala ScreenConnect.
- El atacante logra acceso remoto.
Una vez toman el control, los atacantes van a poder robar información confidencial, contraseñas o incluso colar ransomware y pedir un rescate económico.
Además, algo a destacar es que los piratas informáticos, a la hora de lograr que la víctima instale esa actualización falsa, están utilizando servidores de descarga legítimos, como Dropbox. Esto hace que todo parezca menos sospechoso, ya que la víctima ve algo conocido.
Cómo protegerte
Los investigadores de seguridad hacen hincapié en recomendaciones para las empresas para restringir la ejecución de archivos MSI no confiables, monitorear los intentos de manipulación de productos de seguridad, auditar el uso legítimo de herramientas RMM, verificar la presencia de procesos sospechosos de PowerShell y «cmd.exe», e implementar configuraciones estrictas de UAC para evitar que los usuarios estándar omitan las solicitudes de UAC para tareas administrativas.
Sin embargo, el sentido común sigue siendo lo principal. Cuando vayas a instalar una actualización, ya sea de Adobe, Zoom o cualquier aplicación, debes hacerlo desde fuentes oficiales. Asegúrate de ir a la página legítima de esa plataforma y descargarlo desde allí. Evita sitios de terceros, ya que podría ser una estafa.
Algunos consejos adicionales son los siguientes:
- Utiliza contraseñas fuertes.
- Habilita la autenticación en dos pasos.
- Mantén el sistema actualizado.
- Instala un buen antivirus.
En definitiva, cuidado con las actualizaciones de aplicaciones conocidas, como Zoom o Adobe. Pueden colar programas falsos y que parezcan legítimos. Asegúrate de tener bien protegido tu equipo y no des facilidades a los atacantes.
