La herramienta de TI que los hackers convirtieron en su caballo de Troya, Faronics Deploy

Los ciberdelincuentes han encontrado una nueva forma de eludir las defensas de seguridad: utilizar herramientas de administración legítimas para acceder a los sistemas de sus víctimas.

La última campaña detectada por Huntress revela que los atacantes están abusando de Faronics Deploy, una plataforma de gestión de endpoints basada en la nube para instalar ScreenConnect, un software de acceso remoto, en los ordenadores de las víctimas.

El engaño comienza con correos electrónicos que simulan facturas o documentos fiscales y termina con los atacantes teniendo control total sobre los sistemas comprometidos. La campaña, que se extendió entre el 21 de julio y el 20 de agosto, afectó a más de 457 endpoints.

Los investigadores de Huntress, una empresa especializada en detección y respuesta gestionada, descubrieron que los enlaces maliciosos llevaban a un sitio web que perfilaba a los objetivos potenciales y los guiaba a través de un proceso de descarga diseñado para engañar incluso a los usuarios más cautelosos.

La trampa del instalador legítimo: Adobe.exe que no es Adobe

El ataque comienza con un correo electrónico de phishing que parece una factura, un documento fiscal o un archivo comercial. El enlace incluido lleva a una página web que, si se accede desde un entorno de análisis, muestra una rutina de señuelo, como un mensaje de error, para evitar ser detectada.

Para la víctima, la página parece ofrecer una descarga legítima. Se le solicita que descargue e instale un instalador de Faronics Deploy que está firmado digitalmente, lo que le da una apariencia de autenticidad.

El archivo, a menudo con nombre “Adobe.exe”, se disfraza de documento de Adobe; una aplicación de lectura o una actualización de un plugin. Una vez ejecutado, el instalador inscribe el equipo de la víctima en una implementación de Faronics controlada por los atacantes.

El control remoto a través de PowerShell

Una vez que el equipo está inscrito en la implementación de Faronics, los atacantes utilizan la funcionalidad de despliegue remoto de la plataforma para ejecutar scripts de PowerShell en el sistema comprometido, sin necesidad de interacción adicional por parte del usuario.

Estos scripts descargan herramientas adicionales desde la infraestructura de los atacantes o desde ubicaciones externas como GitHub, utilizando comandos como curl o mshta, y en algunos casos invocan msiexec para instalar cargas útiles alojadas en servidores controlados por los atacantes.

El objetivo final de estos scripts es instalar ScreenConnect, un software de acceso remoto legítimo que los atacantes pueden utilizar para tomar el control manual de los sistemas comprometidos. La instalación de ScreenConnect proporciona a los atacantes un canal de acceso remoto independiente de Faronics, lo que les da una mayor flexibilidad y redundancia en caso de que la implementación maliciosa de Faronics sea detectada y eliminada.

Una campaña que se detiene gracias a la colaboración

Huntress notificó a Faronics sobre sus hallazgos el 5 de agosto, y el proveedor confirmó la actividad maliciosa y tomó medidas para contrarrestarla. Faronics implementó medidas adicionales contra el abuso y se puso en contacto con las organizaciones afectadas para notificarles sobre el posible compromiso.

Según Huntress, la actividad maliciosa disminuyó significativamente a partir del 21 de agosto, lo que indica que las acciones de Faronics fueron efectivas. Sin embargo, el incidente pone de manifiesto la vulnerabilidad de las herramientas de administración legítimas cuando son utilizadas con fines maliciosos.

Recomendaciones para los administradores

Huntress ha publicado una serie de recomendaciones para que los administradores de sistemas puedan detectar y mitigar este tipo de ataques:

  • Revisar el archivo de registro ubicado en “C:\ProgramData\Faronics\Logs\” en busca de un archivo ScriptRunner.log, que puede conservar los nombres de los scripts ejecutados remotamente y las URL de descarga.
  • Monitorizar el parámetro “ck” en las solicitudes de configuración de Faronics, ya que este identificador puede ayudar a identificar implementaciones comprometidas o cuentas maliciosas.
  • Buscar instalaciones de ScreenConnect en ubicaciones donde no se espera que esté desplegado, especialmente si no hay una razón comercial para su uso.

El abuso de herramientas legítimas, una tendencia en crecimiento

El caso de Faronics Deploy es un ejemplo más de una tendencia creciente: los atacantes están utilizando herramientas de administración legítimas para acceder a los sistemas de las víctimas. Herramientas como ScreenConnect, TeamViewer, AnyDesk y otras plataformas de acceso remoto son cada vez más utilizadas por los ciberdelincuentes porque son difíciles de detectar para los sistemas de seguridad tradicionales.

La lección para las organizaciones es que la seguridad no puede basarse únicamente en la detección de malware. También debe incluir la monitorización del uso de herramientas legítimas y la implementación de políticas de control de acceso que limiten quién puede utilizar estas herramientas y con qué fines.

La importancia de la respuesta coordinada

La rápida respuesta de Huntress y Faronics demuestra la importancia de la colaboración entre los investigadores de seguridad y los proveedores de software. Al notificar a Faronics de manera oportuna, Huntress permitió que el proveedor tomara medidas para detener el abuso y proteger a sus clientes.

Aunque la campaña también subraya que los ataques que utilizan herramientas legítimas son difíciles de prevenir por completo. La formación de los usuarios, la implementación de políticas de seguridad y la monitorización continua son las mejores defensas contra este tipo de amenazas.

La campaña de Faronics Deploy es un recordatorio de que los ciberdelincuentes son creativos y persistentes, y que las organizaciones deben estar siempre alerta para proteger sus sistemas y datos. La seguridad es una carrera continua, y esta campaña demuestra que los atacantes están siempre buscando nuevas formas de eludir las defensas.

Vistas: 0

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio