Los atacantes de phishing, entre el 21 de julio y el 20 de agosto, apuntaron a más de 457 endpoints, obteniendo control de gestión remota a través de una plataforma de gestión de endpoints e instalaron un software de soporte remoto.
Los atacantes enviaron correos con facturas, documentos fiscales y otros archivos falsos, añadiendo enlaces maliciosos; el enlace dirigía a la víctima a descargar un paquete de instalación firmado. Al ejecutar la instalación, el dispositivo se registró en el entorno de gestión controlado por los atacantes y, mediante scripts de PowerShell, se descargaron herramientas adicionales, tras lo cual se instaló el software de soporte remoto.
El proveedor de la plataforma confirmó la situación el 5 de agosto e implementó medidas antiabuso; tras estas medidas, el ataque disminuyó notablemente a partir del 21 de agosto. Los expertos recomiendan revisar el archivo C:\ProgramData\...\Logs\ScriptRunner.log y las instalaciones inesperadas de software de soporte remoto.
