Oculto en herramientas comunes: así se infiltran los atacantes en tu red
Herramientas comunes de control remoto se explotan como puertas traseras en tu red.
Control remoto transformado en propagador de malware
Comienza de forma inocente: una llamada telefónica de alguien que se presenta como soporte técnico. La víctima es convencida de abrir la herramienta de control remoto integrada de Microsoft, Quick Assist — y desde ahí solo faltan algunos minutos para que el atacante tenga control total. Este es el punto de partida de la campaña de ataque identificada por la empresa de ciberseguridad Huntress, que comenzó a finales de agosto.
Lo que hace la campaña técnicamente interesante — y aterrador — es lo que ocurre después. El atacante instala una versión manipulada de la herramienta de control remoto legítima ScreenConnect y ejecuta cinco scripts maliciosos escritos en VBScript. Estos scripts están diseñados para cartografiar el sistema, preparar código adicional y eludir las protecciones de privilegios integradas de Windows. Pero no se detiene en la primera computadora.
Los clientes manipulados se propagan hacia otras instancias de ScreenConnect en la misma red. Los atacantes también crean claves de registro para asegurar que el código malicioso se inicie automáticamente en cada reinicio — una técnica clásica para lograr persistencia. El comportamiento se asemeja, según Huntress, a cómo funcionan los gusanos informáticos clásicos: una vez dentro, la amenaza se mueve lateral e independientemente a través de la red.
Es un recordatorio de que la manipulación social sigue siendo la ruta más fácil para entrar. La técnica no es nueva, pero la combinación de una herramienta legítima y conocida con capacidad de propagación similar a la de un gusano eleva significativamente la imagen de la amenaza.
Corea del Norte se oculta en la infraestructura
Al otro lado del planeta, pero igualmente relevante para empresas que operan globalmente, la empresa de seguridad Rapid7 reporta un ataque considerablemente más avanzado. Actores de amenaza vinculados a Corea del Norte han dirigido herramientas de espionaje sofisticadas contra empresas automotrices y de medios de comunicación en Corea del Sur — y los métodos son casi quirúrgicos en su precisión.
Las herramientas de ataque están construidas para Linux y diseñadas para recopilación de inteligencia de larga duración. El núcleo es una puerta trasera llamada ted backdoor que no se instala como un programa independiente — se compila directamente en el código fuente del equilibrador de carga HAProxy, una herramienta que maneja tráfico de red a gran escala. Además, se utilizan versiones manipuladas de herramientas del sistema como sshd, crond y polkitd — programas que existen en casi todos los servidores Linux y que los sistemas de monitoreo tradicionales rara vez cuestionan.
El resultado es un ataque que literalmente se oculta en la propia infraestructura de la víctima. Los atacantes pueden interceptar tráfico de red, robar credenciales de acceso e inyectar código malicioso en flujos web — todo sin levantar sospechas. Además, se utiliza una herramienta de control remoto basada en curl, llamada CurlRAT, que cada doce horas contacta a un servidor de control para recuperar instrucciones encriptadas.
La intrusión comenzó a través de una vulnerabilidad de seguridad en un portal de acceso para software de colaboración grupal. Desde ahí, los atacantes se propagaron utilizando credenciales robadas a sistemas internos — un patrón que reconocemos de muchas de las grandes brechas de datos de los últimos años.
Qué deben hacer ahora las empresas suecas
Las dos campañas son diferentes en su naturaleza pero comparten lecciones importantes. Algunas acciones concretas que se derivan de los reportes de esta semana:
- Revisar herramientas de control remoto — verificar qué versiones de ScreenConnect, Quick Assist y programas similares existen en vuestros entornos y desde dónde se instalaron.
- Validar herramientas del sistema en servidores Linux — las sumas de control e inspección de integridad de archivos del sistema como
sshdycronddeben ser parte de la rutina. - Capacitar al personal en manipulación social — basta una llamada para abrir la puerta. Rutinas estrictas en torno al soporte técnico reducen significativamente el riesgo.
- Segmentar la red — la propagación similar a la de un gusano requiere que los sistemas puedan alcanzarse entre sí. La segmentación de redes limita el daño cuando un sistema ya está comprometido.
- Monitorear el tráfico saliente — CurlRAT se comunica regularmente con servidores externos. Las conexiones salientes anómalas deben marcarse automáticamente.
Ninguna de estas medidas requiere inversiones enormes. La mayoría se trata de higiene de seguridad básica — pero se olvida sorprendentemente a menudo.