Securonix Threat Research detectó que una campaña de ingeniería social con temática de actualizaciones de Adobe y Zoom utiliza herramientas RMM como ScreenConnect para obtener acceso remoto. La campaña emplea droppers de VBScript, cargadores de archivos por lotes y ejecutables .NET para instalar ScreenConnect desde un servidor basado en WsgiDAV y así obtener acceso remoto. Se identificaron tres conjuntos diferentes de C2, pero aún no se ha determinado el actor o grupo de amenazas responsable del ataque.

La campaña utiliza droppers de VBScript, cargadores de archivos por lotes y ejecutables .NET para instalar ScreenConnect desde un servidor basado en WsgiDAV y obtener acceso remoto. Se identificaron tres conjuntos diferentes de C2, pero aún no se ha determinado el actor o grupo de amenazas responsable del ataque. La campaña distribuye páginas de phishing utilizando servicios de alojamiento confiables como Dropbox y Cloudflare.

Securonix recomienda que las organizaciones monitoreen los procesos que interfieren con los productos de seguridad, supervisen el uso legítimo de las herramientas RMM y endurezcan los ajustes de UAC. La campaña parece una carrera de armas en tiempo real entre los atacantes y los defensores.