How RMM abuse gives attackers a way in that looks like business as usual
La firma de seguridad Huntress identificó que los ciberdelincuentes utilizaron software legítimo de supervisión y gestión remota en un porcentaje significativo de los incidentes en terminales registrados al inicio de un año específico, situando esta práctica como la táctica más observada. Dado que los equipos de tecnología emplean estas herramientas legítimas para administrar equipos a distancia, los atacantes logran un acceso persistente y la ejecución de comandos que aparentan ser tareas administrativas habituales, una categoría que experimentó un gran crecimiento interanual previo.
En un incidente documentado, un engaño inicial permitió la instalación de una plataforma de gestión remota específica, tras lo cual el intruso acumuló varias herramientas adicionales de acceso remoto en el mismo dispositivo a partir de un único clic de suplantación de identidad. Los expertos señalan que los agresores ya emplean inteligencia artificial para redactar ganchos falsos de documentos compartidos y acuerdos de servicio, aprovechando programas legítimos ya existentes en lugar de desarrollar código propio desde cero.
Otras técnicas destacadas incluyen la manipulación de bandejas de entrada mediante reglas ocultas para interceptar facturas y redirigir pagos, así como el secuestro de sesiones mediante ataques donde el atacante se interpone para copiar el token de acceso, eludiendo así las contraseñas y las solicitudes de autenticación multifactor. Adicionalmente, se han detectado modalidades como el engaño con códigos de dispositivos y la táctica denominada ClickFix, además de casos donde se abusan de plataformas de inteligencia artificial mediante la suplantación de descargas legítimas para distribuir software malicioso.