La aplicación de escritorio que nunca existió
Tres de las mayores plataformas de nóminas y recursos humanos de Estados Unidos tienen algo en común: ninguna fabrica una aplicación de escritorio para Windows. Alguien construyó una para cada una.
Allure Security publicó sus hallazgos el 24 de septiembre. Las páginas señuelo se generaron con Lovable, una herramienta de inteligencia artificial que convierte una frase en una página web, alojadas en Vercel tras una pantalla de verificación antibots, con el botón de descarga apuntando a un archivo de versión en un repositorio de GitHub. Una sola cuenta, un repositorio por marca, el mismo instalador de 64 MB publicado tres veces con tres nombres distintos. Al ejecutarlo aparece en pantalla un instalador auténtico de Microsoft .NET Runtime mientras por debajo se coloca ConnectWise ScreenConnect como servicio de Windows, configurado con todas las señales visibles apagadas: sin cartel, sin icono en la bandeja, sin aviso cuando alguien se conecta. Sobrevive a un reinicio, arranca antes de que nadie inicie sesión y funciona en modo seguro.
ScreenConnect es un producto legítimo que departamentos de informática reales usan a diario, y precisamente por eso lo eligieron. GitHub contó unas 291 descargas, investigadores incluidos, y al principio solo 32 de 70 motores de análisis marcaron el archivo. Todo informaba a un único relé en Alemania. Allure ha conseguido desde entonces que se retiren las páginas, el dominio y los repositorios.
La prueba que destapa esto no requiere conocimiento técnico alguno. Si un servicio que solo ha usado dentro del navegador le ofrece de pronto una versión de escritorio, entre en la web oficial de la empresa y compruebe si esa versión existe. Normalmente no. Como dicen los investigadores, una descarga que el fabricante no ofrece no es una actualización, es el ataque. La revisión de seguridad de Tendvane repasa lo que hay instalado y en ejecución en su PC y señala las herramientas de acceso remoto que usted no puso ahí.