geekzilla.tech
Geekzilla » ScreenConnect y Powercat: el auge del malware que se disfraza de software confiable
Tech

ScreenConnect y Powercat: el auge del malware que se disfraza de software confiable

Investigadores de Securonix Threat Research revelaron una campaña activa de múltiples oleadas, bautizada como SMOKE#SCREEN, que utiliza señuelos de ingeniería social disfrazados de actualizaciones de Adobe y Zoom, revisiones de documentos y utilidades de mantenimiento para instalar el software de administración remota ScreenConnect.

ScreenConnect y Powercat

Cómo funciona el ataque

  • Los atacantes emplean VBScript droppers, cargadores por lotes, ejecutables .NET y páginas de phishing en HTML.
  • Una vez ejecutado, el malware instala un agente de ScreenConnect que se conecta a servidores de control (C2), otorgando acceso remoto persistente.
  • El vector inicial es spear-phishing, con correos que incluyen scripts ofuscados capaces de evadir análisis.
  • Los payloads deshabilitan defensas como Windows AMSI, modifican el registro para apagar SmartScreen y escalan privilegios mediante UAC.

Riesgos y técnicas

El uso de herramientas legítimas de administración remota permite a los atacantes camuflarse como software autorizado, evitando levantar sospechas en entornos corporativos. La campaña ha rotado entre servicios confiables como Dropbox y Cloudflare Quick Tunnel para distribuir cargas maliciosas.

Recomendaciones de defensa

  • Restringir ejecución de archivos MSI no confiables.
  • Auditar el uso legítimo de herramientas RMM.
  • Monitorear procesos sospechosos de PowerShell y cmd.exe.
  • Aplicar configuraciones estrictas de UAC para impedir escalamiento de privilegios.

Te recomendamos: iOS 27 y iPadOS 27 llegan en beta pública

Malware Powercat disfrazado de cheats de Roblox y Minecraft

En paralelo, Bitdefender alertó sobre otra campaña que distribuye el malware Powercat mediante falsos instaladores de Xeno Executor en foros de gaming y comunidades de Discord.

Características del ataque

  • El malware roba credenciales, cookies de navegadores, cuentas de Roblox y Minecraft, datos de criptomonedas y hasta información de pago.
  • Puede grabar teclas, acceder a la webcam, transmitir el escritorio y ejecutar comandos en tiempo real.
  • Se dirige a aplicaciones como navegadores, wallets, herramientas de desarrollo, VPNs y mensajería instantánea.

Las campañas SMOKE#SCREEN y Powercat muestran cómo los atacantes explotan tanto la confianza en actualizaciones de software como por ejemplo de Adobe y Zoom, así como el interés en cheats de videojuegos para comprometer sistemas. La tendencia de abusar herramientas legítimas de administración remota y plataformas confiables subraya la necesidad de reforzar la ciberhigiene corporativa y personal.

Para más contenidos como este no olvides seguirnos en nuestras redes sociales: TiktokInstagram y Facebook.

Artículos relacionados

Este sitio web utiliza cookies para mejorar su experiencia. Asumimos que está de acuerdo al seguir navegando. Aceptar Leer más