11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

RMM Tools impulsa una campaña secreta de phishing


Una campaña de phishing sigilosa dirigida a empresas de múltiples industrias destaca la creciente tendencia de los atacantes a utilizar herramientas legítimas de administración de TI para eludir y mantener los controles de seguridad en los sistemas comprometidos.

Los investigadores de seguridad de Securonix dicen que la campaña, a la que están rastreando como VENOMOUS#HELPER, ha estado activa desde al menos abril de 2025 y ha afectado a más de 80 organizaciones, principalmente en Estados Unidos, pero también en Europa occidental y América Latina.

No una, sino dos herramientas RMM

¿Qué dice usted que hace que la campaña sea extraordinaria? Securónix, es evitar conscientemente el malware tradicional en favor de dos herramientas de administración y monitoreo remotos (RMM) comercialmente disponibles y firmadas legítimamente. Ayuda sencilla y ScreenConnect, para proporcionar control permanente sobre las computadoras de las víctimas.

Elegir entre dos herramientas RMM garantiza que el actor de la amenaza mantenga el acceso a través de la segunda herramienta incluso si una organización víctima descubre y elimina una. «No se ha hecho ninguna atribución formal; Securonix cree que esta actividad es consistente con una operación de intermediario de acceso inicial (IAB) con motivación financiera o una operación precursora de ransomware asociada con el bloque económico occidental», dijo el proveedor de seguridad.

Relacionado:BlueNoroff utiliza llamadas falsas de Zoom para convertir a las víctimas en cebo de ataque

herramientas RMM Permitir a los atacantes un manera de baja fricción para obtener acceso al entorno de una víctima y mantener la persistencia allí. Debido a que los equipos de TI a menudo las utilizan para fines legítimos, como administración y mantenimiento de rutina, las herramientas rara vez activan alertas de seguridad y brindan a los actores maliciosos la oportunidad de integrar actividades maliciosas en las operaciones normales. Esta dinámica ha llevado a un aumento masivo en el uso de herramientas RMM en nuevos ataques.

Los investigadores de Huntress informaron un Aumento del 277% en el abuso de herramientas RMM en comparación con el año pasado en 2025, y las herramientas aparecerán en casi una cuarta parte de todos los incidentes. Durante el mismo período, el uso de herramientas de piratería tradicionales cayó un 53%, lo que destaca un cambio hacia software confiable como vector de ataque. «Las herramientas de gestión y monitoreo remoto (RMM) son la nueva arma preferida de los ciberdelincuentes», dijo la compañía.

La cadena de ataque Venomous#Helper

Ataque VENENOSO#AYUDAS Comience con un correo electrónico de phishing convincentemente elaborado que se hace pasar por un mensaje de la Administración de la Seguridad Social (SSA) de EE. UU. Los destinatarios serán notificados de una nueva declaración disponible para descargar y se les pedirá que hagan clic en un enlace. Los usuarios que siguen la promoción son redirigidos a una página de phishing alojada en un sitio web legítimo pero previamente comprometido.

La página parece una página oficial de la SSA y le pide al usuario que verifique su dirección de correo electrónico y descargue lo que parece ser una declaración genuina de la SSA. En realidad, el archivo es un ejecutable malicioso que desencadena una secuencia de acciones que conducen a la instalación de SimpleHelp. Conexión de pantalla Herramientas RMM en su sistema.

Relacionado:Glasswing obtuvo el código. El resto de tu mazo sigue siendo tuyo.

Lo que llama la atención es que, según Securonix, el operador de la campaña VENOMOUS#HELPER utiliza cada una de las herramientas para diferentes propósitos. SimpleHelp es el canal RMM principal que utiliza el actor de amenazas para ejecutar scripts y comandos, realizar tareas automatizadas, realizar vigilancia y realizar un monitoreo continuo de los sistemas infectados. Ahora utilizan ScreenConnect para el control interactivo del escritorio.

El análisis de Securonix mostró que las herramientas funcionan de manera silenciosa pero continua en sistemas comprometidos, realizando literalmente cientos de acciones en segundo plano en un corto período de tiempo, incluidas comprobaciones de la conectividad de la red, la actividad del usuario y las herramientas de seguridad instaladas. El proveedor de seguridad descubrió que el atacante rastreaba los movimientos del cursor para determinar cuándo un usuario podría estar lejos de sus sistemas para poder llevar a cabo ataques prácticos.

Aaron Beardslee, gerente de investigación de amenazas en Securonix, dice que la evidencia disponible sugiere que los ataques probablemente estén dirigidos a llamar la atención de usuarios que realmente están interesados ​​en temas de Seguridad Social, particularmente las declaraciones en este caso..

Relacionado:La APT china abusa de múltiples herramientas en la nube para espiar a Mongolia

«Basándonos en el pequeño tamaño de la muestra, sospechamos que esta campaña puede apuntar a los correos electrónicos personales de empleados de nivel superior con la esperanza de que estas personas abran sus correos electrónicos personales en los dispositivos de la empresa», dice Beardslee, y agrega que también hay algunos datos que sugieren que el atacante tiene interés en que las personas tengan acceso a las tenencias de criptomonedas de su organización.

Campañas como estas ilustran por qué los equipos de seguridad necesitan inculcar una buena dosis de “ciberparanoia” en sus organizaciones, señala Beardslee. En este caso particular, cualquier persona remotamente consciente de la seguridad podría detectar los mensajes de la SSA como falsos. «Pero un vendedor, un responsable de recursos humanos o un empleado de nivel ejecutivo puede no estar tan familiarizado con la metodología del atacante», afirma. «Aquí es esencial un programa de seguridad sólido que cree 'ciberparanoia'».

Registro de actividad de endpoints combinado con un SIEM fuerte o la plataforma EDR que captura la actividad detallada del sistema también puede ser útil para detectar rápidamente comportamientos inusuales, incluida la instalación no autorizada de herramientas RMM, explica Beardslee.

«La inclusión de aplicaciones en listas blancas puede detener por completo estos ataques», afirma. «El monitoreo de red agrega otra capa al ayudar a detectar y bloquear actividades sospechosas. Pero nada de esto ayuda cuando los usuarios se enamoran de dispositivos personales».





Nos llegó este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/rmm-tools-stealthy-phishing-campaign