Investigadores de Securonix Threat Research revelaron una campaña activa de múltiples oleadas, bautizada como SMOKE#SCREEN, que utiliza señuelos de ingeniería social disfrazados de actualizaciones de Adobe y Zoom, revisiones de documentos y utilidades de mantenimiento para instalar el software de administración remota ScreenConnect.

Cómo funciona el ataque
- Los atacantes emplean VBScript droppers, cargadores por lotes, ejecutables .NET y páginas de phishing en HTML.
- Una vez ejecutado, el malware instala un agente de ScreenConnect que se conecta a servidores de control (C2), otorgando acceso remoto persistente.
- El vector inicial es spear-phishing, con correos que incluyen scripts ofuscados capaces de evadir análisis.
- Los payloads deshabilitan defensas como Windows AMSI, modifican el registro para apagar SmartScreen y escalan privilegios mediante UAC.
Riesgos y técnicas
El uso de herramientas legítimas de administración remota permite a los atacantes camuflarse como software autorizado, evitando levantar sospechas en entornos corporativos. La campaña ha rotado entre servicios confiables como Dropbox y Cloudflare Quick Tunnel para distribuir cargas maliciosas.
Recomendaciones de defensa
- Restringir ejecución de archivos MSI no confiables.
- Auditar el uso legítimo de herramientas RMM.
- Monitorear procesos sospechosos de PowerShell y cmd.exe.
- Aplicar configuraciones estrictas de UAC para impedir escalamiento de privilegios.
Te recomendamos: iOS 27 y iPadOS 27 llegan en beta pública
Malware Powercat disfrazado de cheats de Roblox y Minecraft
En paralelo, Bitdefender alertó sobre otra campaña que distribuye el malware Powercat mediante falsos instaladores de Xeno Executor en foros de gaming y comunidades de Discord.
Características del ataque
- El malware roba credenciales, cookies de navegadores, cuentas de Roblox y Minecraft, datos de criptomonedas y hasta información de pago.
- Puede grabar teclas, acceder a la webcam, transmitir el escritorio y ejecutar comandos en tiempo real.
- Se dirige a aplicaciones como navegadores, wallets, herramientas de desarrollo, VPNs y mensajería instantánea.
Las campañas SMOKE#SCREEN y Powercat muestran cómo los atacantes explotan tanto la confianza en actualizaciones de software como por ejemplo de Adobe y Zoom, así como el interés en cheats de videojuegos para comprometer sistemas. La tendencia de abusar herramientas legítimas de administración remota y plataformas confiables subraya la necesidad de reforzar la ciberhigiene corporativa y personal.
Para más contenidos como este no olvides seguirnos en nuestras redes sociales: Tiktok, Instagram y Facebook.

