Los investigadores de seguridad de Huntress han advertido sobre una campaña de phishing en curso que abusa de la marca Adobe para distribuir clientes maliciosos de ScreenConnect. La campaña utiliza la técnica de navegador dentro del navegador (BitB) para hacer que una página maliciosa parezca legítima.
Las víctimas hicieron clic en un enlace de un correo electrónico y fueron redirigidas al dominio con errores tipográficos adoube.vu, que imitaba una página de Adobe. Huntress dijo que no pudo obtener el señuelo original. La página falsa mostraba una ventana del navegador dentro de la página web real, con barra de direcciones, URL e icono de candado.
Dentro de esa ventana, los atacantes mostraban un PDF borroso y un mensaje que afirmaba que el documento estaba protegido y había sido creado con la última versión de Adobe. El mensaje pedía actualizar o descargar Adobe PDF Reader. El botón View Files conducía a otra página falsa de BitB que mostraba el progreso de la descarga.
La descarga parecía ser un lector de PDF, pero en realidad era un cliente malicioso de ScreenConnect. ScreenConnect es un software legítimo de acceso y soporte remotos, similar a TeamViewer, AnyDesk y Remote Desktop. Las versiones modificadas permitían el acceso remoto persistente. Huntress explicó que un cliente inicial se comunicaba con un dominio legítimo de ScreenConnect Trial Relay, mientras que otro usaba un dominio controlado por los atacantes. Ambos establecían persistencia basada en servicios.
Después, los atacantes utilizaron la sesión remota para ejecutar HideCursor.exe, un programa que puede ocultar la actividad del ratón. Los investigadores de Huntress indicaron que la campaña fue detectada y detenida en esa fase, por lo que se desconoce su objetivo final.
Comentarios
0Aún no hay comentarios. Escribe el primero.