Detalle de la noticia

Phishing

Attackers Abuse MSP360 to Deploy ScreenConnect in Dual-RMM Phishing Attacks

Fuente: The Hacker News Publicado: 30/09/2026 · 16:32 UTC
Compartir:
Phishing Attackers Abuse MSP360 to Deploy ScreenConnect in Dual-RMM Phishing Attacks
Imagen: The Hacker News

Mi­cro­soft ha emi­ti­do una ad­ver­ten­cia sobre cam­pa­ñas de phishing que pro­pa­gan un ins­ta­la­dor de la he­rra­mien­ta de ges­tión y mo­ni­to­ri­za­ción re­mo­ta MSP360. Estas ac­cio­nes em­plean se­ñue­los de in­ge­nie­ría so­cial como in­vi­ta­cio­nes a reunio­nes, ar­chi­vos si­mu­la­dos en for­ma­to PDF y avi­sos de ac­tua­li­za­ción de soft­wa­re para en­ga­ñar a los usua­rios.

Una vez que la víc­ti­ma eje­cu­ta el ins­ta­la­dor le­gí­ti­mo, este des­plie­ga ac­ce­sos de ges­tión re­mo­ta y otor­ga a los ata­can­tes un punto de en­tra­da ini­cial uti­li­zan­do he­rra­mien­tas ad­mi­nis­tra­ti­vas con­fia­bles. Pos­te­rior­men­te, este ac­ce­so se apro­ve­cha para des­car­gar e ins­ta­lar un clien­te de Con­nect­Wi­se Screen­Con­nect, lo cual pro­por­cio­na una vía al­ter­na­ti­va de con­trol re­mo­to para sus­traer cre­den­cia­les y re­co­pi­lar in­for­ma­ción.

El pro­ce­so de in­tru­sión abar­ca di­ver­sas eta­pas que ini­cian con co­rreos frau­du­len­tos y el uso de pa­que­tes de ins­ta­la­ción alo­ja­dos tanto en in­fra­es­truc­tu­ras de los ata­can­tes como en pla­ta­for­mas le­gí­ti­mas en la nube. Al ser ac­ti­va­dos, los ar­chi­vos des­plie­gan com­po­nen­tes, so­li­ci­tan pri­vi­le­gios ele­va­dos, con­fi­gu­ran ser­vi­cios y mo­di­fi­can las re­glas del cor­ta­fue­gos para ase­gu­rar la per­sis­ten­cia y ocul­tar las ac­cio­nes ma­li­cio­sas den­tro de las ope­ra­cio­nes ha­bi­tua­les de ad­mi­nis­tra­ción.