Detalle de la noticia

Ciberseguridad

How RMM abuse gives attackers a way in that looks like business as usual

Fuente: Help Net Security Publicado: 05/10/2026 · 04:30 UTC
Compartir:
Ciberseguridad How RMM abuse gives attackers a way in that looks like business as usual
Imagen: Help Net Security

La firma de se­gu­ri­dad Hun­tress iden­ti­fi­có que los ci­ber­de­lin­cuen­tes uti­li­za­ron soft­wa­re le­gí­ti­mo de su­per­vi­sión y ges­tión re­mo­ta en un por­cen­ta­je sig­ni­fi­ca­ti­vo de los in­ci­den­tes en ter­mi­na­les re­gis­tra­dos al ini­cio de un año es­pe­cí­fi­co, si­tuan­do esta prác­ti­ca como la tác­ti­ca más ob­ser­va­da. Dado que los equi­pos de tec­no­lo­gía em­plean estas he­rra­mien­tas le­gí­ti­mas para ad­mi­nis­trar equi­pos a dis­tan­cia, los ata­can­tes lo­gran un ac­ce­so per­sis­ten­te y la eje­cu­ción de co­man­dos que apa­ren­tan ser ta­reas ad­mi­nis­tra­ti­vas ha­bi­tua­les, una ca­te­go­ría que ex­pe­ri­men­tó un gran cre­ci­mien­to in­ter­anual pre­vio.

En un in­ci­den­te do­cu­men­ta­do, un en­ga­ño ini­cial per­mi­tió la ins­ta­la­ción de una pla­ta­for­ma de ges­tión re­mo­ta es­pe­cí­fi­ca, tras lo cual el in­tru­so acu­mu­ló va­rias he­rra­mien­tas adi­cio­na­les de ac­ce­so re­mo­to en el mismo dis­po­si­ti­vo a par­tir de un único clic de su­plan­ta­ción de iden­ti­dad. Los ex­per­tos se­ña­lan que los agre­so­res ya em­plean in­te­li­gen­cia ar­ti­fi­cial para re­dac­tar gan­chos fal­sos de do­cu­men­tos com­par­ti­dos y acuer­dos de ser­vi­cio, apro­ve­chan­do pro­gra­mas le­gí­ti­mos ya exis­ten­tes en lugar de de­sa­rro­llar có­di­go pro­pio desde cero.

Otras téc­ni­cas des­ta­ca­das in­clu­yen la ma­ni­pu­la­ción de ban­de­jas de en­tra­da me­dian­te re­glas ocul­tas para in­ter­cep­tar fac­tu­ras y re­di­ri­gir pagos, así como el se­cues­tro de se­sio­nes me­dian­te ata­ques donde el ata­can­te se in­ter­po­ne para co­piar el token de ac­ce­so, elu­dien­do así las con­tra­se­ñas y las so­li­ci­tu­des de au­ten­ti­ca­ción mul­ti­fac­tor. Adi­cio­nal­men­te, se han de­tec­ta­do mo­da­li­da­des como el en­ga­ño con có­di­gos de dis­po­si­ti­vos y la tác­ti­ca de­no­mi­na­da Click­Fix, ade­más de casos donde se abu­san de pla­ta­for­mas de in­te­li­gen­cia ar­ti­fi­cial me­dian­te la su­plan­ta­ción de des­car­gas le­gí­ti­mas para dis­tri­buir soft­wa­re ma­li­cio­so.