Los mensajes falsos de «actualiza ahora» son mucho más realistas y puedes caer en la trampa: cuidado con Adobe y Zoom

Los ciberdelincuentes se han ido adaptando con el paso del tiempo y lanzan campañas cada vez más sofisticadas. Esto incluye métodos para lograr que un ataque pase desapercibido y la víctima no detecte que realmente está ante un problema de seguridad. Es lo que ocurre con esta campaña en la que distribuyen actualizaciones falsas de aplicaciones conocidas. Vamos a explicarte qué hacer para protegerte.

Actualizaciones falsas

Un grupo de investigadores de seguridad de Securonix ha revelado los detalles de una campaña activa en la que están utilizando la ingeniería social para ofrecer actualizaciones falsas de Adobe y Zoom. A esta campaña la han denominado SMOKE#SCREEN y se basa en un conjunto de herramientas que incluye programas de descarga VBScript, cargadores de archivos por lotes, ejecutables .NET compilados y una página de phishing HTML.

El objetivo de estos ataques es instalar un agente de ScreenConnect que se conecta a uno de los tres servidores controlados por los atacantes. Esto permite que obtengan acceso remoto de forma persistente a los sistemas comprometidos. Hay que tener en cuenta que ScreenConnect es una solución que utilizan miles de empresas para dar soporte remoto, por lo que no es algo que parezca extraño para muchos y los antivirus no siempre lo detectan como una amenaza.

Los investigadores destacan varios puntos clave en estos ataques:

  • Utilizan marcas conocidas.
  • Hacen mención a la importancia de actualizar.
  • Apelan a la urgencia.
  • Se basan en la confianza del usuario.

Básicamente, utilizan métodos que tienen éxito en ataques de phishing, por ejemplo. Un factor a tener en cuenta es que antes era más probable detectar amenazas de este tipo, ya que las actualizaciones falsas daban señales precisamente de eso, de que son un fraude, pero en esta campaña ocurre todo lo contrario y las actualizaciones son mucho más realistas.

El ataque sigue un guion:

  • La víctima recibe un correo de phishing.
  • Ejecuta un archivo.
  • Un script descarga componentes adicionales.
  • Se realizan comprobaciones para evitar entornos de análisis.
  • Se instala ScreenConnect.
  • El atacante logra acceso remoto.

Una vez toman el control, los atacantes van a poder robar información confidencial, contraseñas o incluso colar ransomware y pedir un rescate económico.

Además, algo a destacar es que los piratas informáticos, a la hora de lograr que la víctima instale esa actualización falsa, están utilizando servidores de descarga legítimos, como Dropbox. Esto hace que todo parezca menos sospechoso, ya que la víctima ve algo conocido.