Falsas apps de escritorio de RRHH instalan ScreenConnect en silencio
Allure Security describe una campaña que suplanta a tres plataformas de nóminas con clientes de escritorio que no existen y deja acceso remoto desatendido en el equipo de la víctima.
Allure Security ha documentado una campaña que suplanta a tres plataformas estadounidenses de RRHH y nóminas con falsos clientes de escritorio para Windows. Ninguna de las tres ofrece en realidad una aplicación de escritorio, así que el gancho —un supuesto cliente nativo más rápido que la interfaz web— se cae en cuanto alguien revisa el catálogo del proveedor. Quien lo descarga acaba con el cliente legítimo ScreenConnect, de ConnectWise, instalado en silencio y en modo desatendido.
El montaje está construido para que cada pieza por separado parezca limpia. La web que ofrece la falsa aplicación se generó con Lovable, un constructor de aplicaciones con IA, y se aloja en Vercel; además queda detrás de la página de reto anti-bot del propio proveedor de nube, lo que impide que los scrapers la indexen. El binario se sirve desde una página de GitHub Releases, es decir, desde un dominio de confianza. Al ejecutarlo aparece un instalador real de Microsoft: instala Microsoft .NET Desktop Runtime 8.0.26, completa el proceso y no muestra ninguna ventana más. La víctima se queda sin saber dónde fue a parar su aplicación.
Eso es solo la parte visible. El instalador lanza además un proceso silencioso, sin interfaz, que deposita el cliente de ScreenConnect. Según Allure, el modo de acceso queda en desatendido y se desactivan todos los avisos al usuario: ni mensaje de que el equipo está siendo controlado, ni icono en la bandeja del sistema, ni globo de conexión. El cliente arranca con el sistema y se mantiene a lo largo de distintas sesiones de usuario, lo que da al atacante un punto de apoyo persistente y discreto.
"Lo que se instaló es un producto RMM legítimo, haciendo lo que fue diseñado para hacer, para alguien que nunca debería haberlo tenido", resume la firma en su informe. Es el mismo patrón que ya se ha visto con otras herramientas de administración remota: el software no es malicioso, el problema es quién lo controla.
Allure tampoco sabe cómo se está seleccionando a las víctimas, ni cuántas hay. Las tres descargas falsas sumaban 291 descargas en el momento del informe, pero ahí entran los propios investigadores y sandboxes, así que la cifra no sirve como censo.
La comprobación previa que ahorra el incidente
Antes de ponerse a mirar indicadores de compromiso, los equipos de seguridad tienen una verificación barata: preguntar a sus proveedores de RRHH y nóminas si ofrecen aplicación de escritorio. Si la respuesta es no, avisar al departamento entero de que cualquiera que se descargue una es un fraude. Aquí no hay CVE ni parche que aplicar, solo una decisión de descarga y un instalador que hace exactamente lo que promete la herramienta legítima que lleva dentro.

