En el mundo de la ciberseguridad, las herramientas de monitorización y gestión remota son esenciales para los administradores de TI. Sin embargo, su uso legítimo ha sido aprovechado por ciberdelincuentes para llevar a cabo ataques sofisticados.
Según un informe reciente de Proofpoint, estas herramientas se han convertido en la carga útil preferida para ataques por correo electrónico, desplazando a métodos tradicionales como los grandes cargadores y botnets.
Este cambio en las tácticas de los atacantes no es casual. La Operación Endgame, una iniciativa global de aplicación de la ley que desmanteló importantes familias de malware en 2024, ha obligado a los ciberdelincuentes a buscar alternativas.
Herramientas como ScreenConnect, Atera y NetSupport, diseñadas para gestionar flotas de ordenadores de forma remota, ahora son utilizadas para obtener acceso no autorizado, robar datos y desplegar ransomware.
Así está siendo el auge de las herramientas de monitorización y gestión remota
Las herramientas RMM son fundamentales para los administradores de TI, ya que permiten gestionar sistemas de forma remota. Sin embargo, su capacidad para controlar dispositivos a distancia también las convierte en un arma poderosa en manos de ciberdelincuentes.
En los últimos años, se ha observado un aumento significativo en el uso de estas herramientas como carga útil en campañas de correo electrónico maliciosas. El abuso de estas herramientas no es nuevo, pero su popularidad ha crecido exponencialmente.
Según los investigadores, los atacantes las utilizan para obtener acceso inicial a sistemas, mantener la persistencia en entornos comprometidos y moverse lateralmente dentro de las redes. Esto las hace tan peligrosas como los troyanos de acceso remoto (RATs), pero con la ventaja adicional de ser software legítimo, lo que dificulta su detección.
La caída de los métodos tradicionales
La disminución en el uso de grandes cargadores y botnets por parte de los intermediarios de acceso inicial (IABs) es otro factor clave. La Operación Endgame desmanteló familias de malware como IcedID, Trickbot y Bumblebee, lo que ha obligado a los ciberdelincuentes a buscar alternativas. Las herramientas RMM, al ser software legítimo, les permiten eludir las defensas tradicionales y operar bajo el radar.
Proofpoint ha documentado un aumento notable en el uso de herramientas RMM como ScreenConnect y Atera en campañas maliciosas. Estas herramientas, que antes se utilizaban principalmente en etapas posteriores de los ataques, ahora son entregadas directamente a través de correos electrónicos como carga útil inicial.
Grupos de atacantes y sus tácticas
TA2725
TA2725 es un grupo de amenazas conocido por utilizar malware bancario brasileño, como Mispadu y Astaroth. Recientemente, este grupo ha incorporado ScreenConnect en sus campañas, utilizando señuelos relacionados con facturas de energía. Los correos electrónicos contienen enlaces que conducen a ejecutables comprimidos, los cuales instalan ScreenConnect en los sistemas de las víctimas.
Este grupo se dirige principalmente a organizaciones en Brasil, México y España, utilizando idiomas como el español y el portugués. Su adaptación al uso de herramientas RMM refleja una tendencia creciente entre los ciberdelincuentes de aprovechar software legítimo para sus fines maliciosos.
TA583
TA583 es uno de los grupos más prominentes en la distribución de ScreenConnect. Este actor lleva a cabo múltiples campañas diarias, la mayoría de las cuales utilizan herramientas RMM. Una vez que comprometen los sistemas, los objetivos quedan fuera de la visibilidad de los expertos en ciberseguridad, lo que permite el robo de credenciales, la exfiltración de datos y la intermediación de acceso inicial para otros ciberdelincuentes.
TA583 utiliza señuelos relacionados con instituciones gubernamentales, como la Administración de Seguridad Social de EE.UU., para engañar a las víctimas. Los correos electrónicos contienen enlaces que conducen a instaladores legítimos de ScreenConnect, lo que dificulta su detección como amenaza.
ZPHP y UAC-0050
ZPHP y UAC-0050 son otros grupos que han adoptado herramientas RMM en sus campañas. ZPHP utiliza un script simple que se inyecta en sitios web comprometidos para descargar NetSupport RAT. Por su parte, UAC-0050, que tradicionalmente se ha dirigido a organizaciones en Ucrania, ha comenzado a utilizar NetSupport en sus ataques.
Ambos grupos comparten configuraciones y métodos de entrega similares, lo que sugiere la posible existencia de una versión crackeada o comercialmente disponible de NetSupport. Esta herramienta, aunque menos utilizada que ScreenConnect, sigue siendo una opción popular entre los ciberdelincuentes.
Restringir el uso de herramientas de monitorización y gestión remota
Es crucial, por tanto, restringir la descarga e instalación de herramientas RMM no aprobadas por los administradores de TI. Esto incluye implementar políticas que limiten el uso de software no autorizado y monitorear el tráfico de red en busca de conexiones a servidores RMM.
También la formación de los usuarios es fundamental para identificar y reportar actividades sospechosas. Los empleados deben ser capaces de reconocer señuelos comunes, como facturas falsas o correos electrónicos que solicitan la instalación de software. Una fuerza laboral informada es la primera línea de defensa contra estos ataques.
La implementación de soluciones de protección de endpoints y la utilización de reglas de detección de amenazas emergentes pueden ayudar a identificar actividades maliciosas. Estas herramientas pueden alertar sobre conexiones no autorizadas a servidores RMM y bloquear la instalación de software sospechoso.































