El falso formulario de reembolso, la app de control remoto y la parte en la que se propaga
ScreenConnect es un producto real. Los departamentos de informática lo usan para tomar el control de un ordenador a distancia, que es justo por lo que les encanta a los estafadores, y por lo que una copia aterrizando en un PC doméstico es tan mala noticia. Huntress publicó sus conclusiones el 3 de septiembre, tras ver la misma infección en tres víctimas sin relación entre sí a finales de agosto.
Las tres llegaron por caminos distintos, y los tres son caminos que podría tomar una persona normal. A una la guiaron por una sesión falsa de soporte con Quick Assist. Otra abrió un correo de phishing con un archivo llamado ScreenConnect.ClientSetup.msi. La tercera buscaba un formulario de reembolso de Geek Squad, es decir, el final del correo fraudulento más antiguo que existe, y ejecutó en su lugar un ScreenConnect.Client.exe malicioso. A partir de ahí el cliente manipulado lanza cuatro pequeños scripts, de 1.vbs a 4.vbs: el primero mide el equipo y comprueba qué software de seguridad hay instalado, el segundo descarga de Dropbox una lista cifrada de cargas, y los dos últimos descifran y ejecutan aquello para lo que la lista le ha seleccionado. Ahí se han visto una puerta trasera oculta, herramientas para conseguir permisos de administrador, software de túnel y un minero de criptomonedas, además de exclusiones en Defender para que nada de esto se revise.
El detalle más desagradable es la propagación. El cliente modificado abusa de la propia función de transferencia de archivos de ScreenConnect para empujar esos cuatro scripts a los equipos que se conectan a él, así que un ordenador infectado puede pasarle esto al sistema del técnico y no al contrario. ConnectWise recomienda ahora desactivar los permisos de transferencia de archivos. En casa la regla es más sencilla y más antigua: nadie de Best Buy, de Microsoft o de su banco le va a llamar nunca para pedirle que instale un programa de control remoto. Si ya lo hizo, Huntress es tajante con el remedio, y no es un análisis antivirus. El equipo se reinstala.
Tendvane comprueba si hay software de acceso remoto instalado en su PC como parte de su Comprobación de seguridad, para que una herramienta que llegó durante una llamada de la que ahora se arrepiente no se quede ahí sin que nadie la vea.