Campaña de phishing masivo usa RMM legítimos contra 46 países
ANY.RUN descubre una operación global que instala software de gestión remota autorizado mediante infraestructuras efímeras y cebo adaptado.

ANY.RUN ha identificado una campaña de phishing a gran escala que abarca 46 países, con Estados Unidos como principal objetivo geográfico, encargado del 45% de la actividad observada. La operación se apoya en una táctica de ingeniería social que convence a los usuarios de instalar software legítimo de Remote Monitoring and Management (RMM) tras presentarles documentos falsos. Inicialmente, la campaña llamó la atención por el uso de formularios fiscales de Canada Revenue Agency, pero el análisis posterior reveló su verdadera extensión global.
Infraestructura efímera y patrones estables
El desafío operativo principal radica en la rotación diaria de la infraestructura. Los investigadores conectaron 601 casos a esta red, identificando 425 URLs de kits de phishing distribuidos en 240 hosts. El 94% de estos dominios permaneció activo únicamente durante un día. Los atacantes emplean una combinación de Vercel, GitHub Pages, Netlify y sitios web comprometidos para la entrega, mientras que los payloads se almacenan temporalmente en servicios como Amazon S3, Cloudflare R2, DigitalOcean Spaces y Dropbox.
A pesar de esta volatilidad, el kit de phishing deja huellas persistentes que permiten vincular infraestructuras aparentemente independientes. Elementos compartidos como la fuente font1.woff2, recursos de imagen recurrentes y la estructura de entrega desde secure.html hacia project/*.zip actúan como identificadores clave. Esta estabilidad en la cadena de entrega contrasta con la descartabilidad de los dominios individuales y de las herramientas de RMM utilizadas, que los atacantes pueden cambiar de proveedor para evadir controles basados en reputación.
Los sectores más afectados son educación, tecnología y gobierno, aunque también se observa una presencia destacada en banca, finanzas y manufactura. Los cebos son específicos para cada región: comunicaciones de envío y UPS, notificaciones fiscales, temáticas de la Seguridad Social de EE. UU., facturas y documentos de Adobe PDF.
Para los equipos de SOC, esta campaña evidencia la insuficiencia de las detecciones basadas exclusivamente en malware, veredictos de reputación o IOCs individuales. La clave está en monitorizar la cadena de entrega completa y la actividad de acceso remoto no autorizada. Identificar patrones de campaña, mediante recursos estáticos del kit o flujos de archivo protegidos con contraseña, resulta más eficaz que perseguir dominios que cambian diariamente. La visibilidad del comportamiento en sandbox interactivas y la inteligencia de amenazas permiten distinguir el uso legítimo del RMM del abuso malicioso en tiempo real.


