Defender marca ScreenConnect como Wacatac y ConnectWise lo niega
Un administrador reporta detecciones de ScreenConnect.ClientService.exe como Wacatac en las últimas 24 horas. Su MDR lo ve malicioso; ConnectWise lo atribuye a un falso positivo.
Un administrador de sistemas ha lanzado la pregunta en una comunidad técnica: ¿alguien más ha visto detecciones de malware en ScreenConnect.ClientService.exe por parte de Microsoft Defender en el último día? La detección aparece con el nombre Wacatac. El usuario intenta dilucidar si se trata de un falso positivo o de una infección real. Su equipo externo de MDR sostiene que el archivo es malicioso. El soporte de ConnectWise, en cambio, asegura que es un falso positivo. Según la línea temporal que el propio usuario ve en Defender, la balanza se inclina hacia el falso positivo, pero quiere confirmación de otros administradores.
Qué se sabe
No hay comunicado oficial de Microsoft ni de ConnectWise que zanje la cuestión. Lo único que hay es el testimonio de un administrador y las versiones contradictorias de dos proveedores. La detección se produce sobre ScreenConnect.ClientService.exe, el servicio cliente de ScreenConnect. El nombre Wacatac es la etiqueta que Defender asigna en estos casos. El usuario no aporta hashes, versiones concretas ni el número de equipos afectados. Tampoco detalla si la detección se ha repetido en varios equipos o si ha bloqueado el servicio. En el mensaje no se incluye ningún hash ni ruta concreta más allá del nombre del ejecutable. Eso dificulta que otros puedan confirmar si se trata del mismo binario. La publicación es una consulta, no un informe técnico cerrado.
Por qué importa
ScreenConnect es el producto afectado, y una detección de malware en su servicio cliente puede llevar a cuarentena del binario, interrupción de sesiones o aislamiento de máquinas. Si es un falso positivo, los equipos de TI se enfrentan a la disyuntiva de siempre: añadir una exclusión y seguir trabajando, o mantener el bloqueo y asumir la interrupción. Si no lo es, la alerta sería el primer síntoma de un compromiso más amplio. La discrepancia entre el MDR y el fabricante no ayuda. ConnectWise tiene interés en defender su producto; el MDR, en justificar su alerta. Sin una muestra del binario o un análisis de Microsoft, ninguna de las dos partes ha demostrado nada.
Lo que queda por ver es si Microsoft se pronuncia sobre la firma o si ConnectWise publica una nota técnica. Mientras tanto, quien tenga ScreenConnect desplegado hará bien en revisar sus alertas de Defender, comprobar la línea temporal y decidir si merece la pena aislar el servicio. La cifra de afectados, si la hay, no ha trascendido.


