Introducción
Recientes investigaciones han revelado una actividad maliciosa que utiliza ConnectWise ScreenConnect para propagar un payload de Visual Basic Script (VBScript) a sistemas recién conectados. Según el informe de Huntress, se han documentado al menos tres incidentes distintos que emplean diferentes métodos de acceso inicial, incluyendo un fraude de soporte técnico, una instalación MSI entregada por phishing y un formulario falso de reembolso de Geek Squad.
Métodos de ataque
Los ataques iniciaron en agosto de 2026. En el primer caso, un engaño de ingeniería social llevó a un usuario a ejecutar Quick Assist, lo que resultó en la instalación de un cliente ScreenConnect que se conectó a un servidor de comando y control (C2) ubicado en "45.13.237[.]190". Este servidor alojaba un archivo RAR con los cuatro archivos VBS necesarios para el ataque.
En otro incidente, un instalador MSI llamado "ScreenConnect.ClientSetup.msi" fue entregado a través de un ataque de phishing, lo que provocó que un cliente de ScreenConnect se configurara para comunicarse con "131.123.40[.]98" en el puerto 8041. Este cliente comenzó a lanzar inmediatamente los archivos VBScript desde su directorio temporal.
El tercer ataque involucró un formulario de reembolso de Geek Squad que llevó a la instalación de otro cliente ScreenConnect, que se conectó a "borertors92.anondns[.]net". Este cliente también utilizó wscript.exe para ejecutar los archivos VBS.
Cadena de VBScript
La secuencia de ataque sigue un proceso de cuatro etapas:
1. 1.vbs: Realiza un perfil del sistema, comprueba los recursos, verifica si ScreenConnect está instalado y enumera productos de seguridad como Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos y Symantec Endpoint Protection. Los resultados se registran en un archivo temporal.
2. 2.vbs: Espera la creación del archivo temporal y si no encuentra la palabra "abort", descarga un archivo de Dropbox, decodifica su contenido y lo guarda en otro archivo temporal. La naturaleza de este payload sigue siendo incierta, ya que el enlace de Dropbox ya no está activo.
3. 3.vbs: Similar a 2.vbs, espera el archivo descargado y procede a descargar el archivo relevante basándose en el estado establecido por 1.vbs.
4. 4.vbs: Espera la presencia del payload descargado y ejecuta un script de PowerShell para desencriptar el contenido, guardándolo en el directorio de plantillas de Windows y lanzando un segundo script de PowerShell para ejecutar acciones adicionales.
Impacto del ataque
Dependiendo del valor de estado determinado por 1.vbs, se han detectado al menos tres tipos de payloads diferentes: - Los valores "000" y "001" conducen a un backdoor de usuario de ScreenConnect. - El valor "010" permite la escalada de privilegios mediante un bypass de User Account Control (UAC). - El valor "011" activa herramientas de tunelización y un minero de criptomonedas.
Además, el script 4.vbs se encarga de finalizar todos los procesos de wscript.exe o cscript.exe y de eliminar el directorio temporal tras completar la ejecución de la cadena.
Comportamiento tipo gusano
Este comportamiento se asemeja al de un gusano, ya que cada cliente infectado puede propagar la infección a nuevos hosts conectados. Conectarse a un cliente de ScreenConnect comprometido puede hacer que el sistema anfitrión ejecute la misma cadena de VBScript. Huntress advierte que el cliente registra cada ConnectionID para evitar atacar repetidamente la misma sesión activa, pero elimina este identificador al desconectarse, permitiendo que una reconexión active nuevamente la infección.
Conclusiones
Los incidentes comparten indicadores adicionales que incluyen una clave de ejecución de usuario de WindowsServiceHost apuntando a WindowsServiceHost.vbs en el directorio de AppData del usuario. La situación se complica aún más con la presencia de otras herramientas de monitoreo y gestión remota (RMM) en algunos de los sistemas afectados. La proliferación de estas técnicas resalta la importancia de mantener actualizados los sistemas de seguridad y ser cauteloso ante posibles fraudes de soporte técnico.