14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los piratas informáticos abusan de las herramientas legítimas de supervisión y gestión remotas durante los ataques


Los investigadores de seguridad advierten que cada vez más atacantes utilizan herramientas legítimas de administración y monitoreo remoto (RMM) en sus ataques para obtener acceso remoto y control sobre los sistemas. Estas herramientas son comúnmente utilizadas por los proveedores de servicios administrados (MSP) y las mesas de ayuda de TI, por lo que su presencia en la red y los sistemas de una organización puede no despertar sospechas.

Investigadores de Cisco Talos reportado esta semana que se observó una herramienta comercial particular de RMM llamada Syncro respondiendo a incidentes en un tercio de los casos que involucraron a la compañía durante el cuarto trimestre de 2022. Sin embargo, esta no fue la única herramienta de este tipo utilizada.

por separado uno una consulta conjunta Esta semana, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), la Agencia de Seguridad Nacional (NSA) y el Centro de Análisis e Intercambio de Información Multiestatal (MS-ISAC) advirtieron contra el uso de herramientas RMM en una estafa de reembolso basada en los empleados de varias agencias federales.

“Esta campaña destaca la amenaza de actividades cibernéticas maliciosas relacionadas con el software RMM legítimo: después de obtener acceso a la red de destino a través de phishing u otras técnicas, los actores cibernéticos maliciosos, desde ciberdelincuentes hasta APT patrocinados por estados nacionales, utilizan software RMM legítimo conocido como una puerta trasera. para persistencia y/o comando y control (C2)”, escriben las agencias en su aviso.

Se suministra como ejecutables portátiles independientes

En los ataques descubiertos por CISA y sus socios, un grupo de atacantes envió correos electrónicos de phishing relacionados con el servicio de asistencia técnica a los empleados a sus direcciones de correo electrónico personales y emitidas por el gobierno. Estos correos electrónicos generalmente les informaban sobre una costosa renovación de suscripción que se cargaba a su cuenta e instaban a los destinatarios a comunicarse con el departamento de servicio al cliente si deseaban cancelar y obtener un reembolso.

El enlace del correo electrónico conducía a un sitio web que solicitaba la descarga de un ejecutable. Cuando se ejecutaba, este archivo se conectaba a un segundo dominio controlado por los atacantes y descargaba herramientas RMM como ScreenConnect (ahora ConnectWise Control) y AnyDesk en un formato ejecutable portátil independiente. Estos ejecutables portátiles no requieren instalación ni privilegios de administrador y están preconfigurados para conectarse a un servidor RMM ejecutado por los atacantes, lo que les permite acceder al escritorio remoto de la máquina.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3686610/hackers-abuse-legitimate-remote-monitoring-and-management-tools-in-attacks.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *