Hackers usan la herramienta Faronics Deploy para colar ScreenConnect
La plataforma legítima Faronics Deploy se ha convertido en el caballo de Troya de una campaña de phishing que instala ScreenConnect en más de 457 equipos.

Los atacantes están utilizando Faronics Deploy, una plataforma legítima de gestión de endpoints, para hacerse con el control remoto de ordenadores e instalar ScreenConnect, otra herramienta de acceso remoto. La campaña, vista entre el 21 de julio y el 20 de agosto, llegó a más de 457 equipos mediante correos que simulaban facturas, documentos fiscales u otros archivos de negocio.
Según Huntress, la empresa de detección y respuesta gestionada (MDR) que ha destapado el asunto, los enlaces maliciosos llevan a un sitio web que perfila a las posibles víctimas y las guía por un proceso de descarga. Si el sitio se visita desde un entorno de análisis, muestra un error o una rutina señuelo. Pero si no es así, se le pide a la víctima que descargue un instalador legítimo y firmado de Faronics Deploy, disfrazado de documento de Adobe, de lector de PDF o de actualización de plugin.
Cuando la víctima ejecuta el instalador, a menudo llamado 'Adobe.exe', su equipo queda inscrito en una implementación de Faronics controlada por los atacantes. Desde ahí, los ciberdelincuentes usan la función de despliegue remoto de Faronics para ejecutar scripts de PowerShell sin que el usuario haga nada más. Estos scripts descargan más herramientas desde la infraestructura de los atacantes o desde repositorios externos como GitHub, y al final instalan ConnectWise ScreenConnect.
Huntress detalla que el método de entrega varía: algunos scripts usan curl o mshta para descargar contenido, otros invocan msiexec para instalar payloads alojados en servidores controlados por los atacantes. El objetivo final es tener un canal de acceso adicional e independiente de Faronics, que sirva de respaldo si los defensores detectan y eliminan la implementación maliciosa o el agente de Faronics.
La respuesta de Faronics
Huntress avisó a Faronics el 5 de agosto y la compañía confirmó la actividad maliciosa, aplicando medidas antiabuso y contactando con las organizaciones afectadas para avisarles de un posible compromiso. Según Huntress, la actividad maliciosa cayó en picado a partir del 21 de agosto, lo que sugiere que las medidas de Faronics funcionaron.
Para los administradores que quieran comprobar si sus sistemas se han visto afectados, Huntress recomienda mirar en C:\ProgramData\Faronics\Logs\ el archivo ScriptRunner.log, que puede contener los nombres de los scripts ejecutados de forma remota y las URLs de descarga. También sugiere revisar el parámetro 'ck' en las peticiones de configuración de Faronics, ya que identifica el despliegue asociado y puede ayudar a localizar endpoints comprometidos o cuentas maliciosas. Y, por supuesto, buscar instalaciones de ScreenConnect donde no debería haberlas.
Queda por ver si este patrón de abuso de herramientas legítimas para acceder a sistemas se repite con otras plataformas de administración remota, algo que ya se ha visto con ScreenConnect y otras herramientas de acceso remoto en campañas anteriores. La recomendación de Huntress es clara: vigilar los logs y desconfiar de instaladores que no sean exactamente lo que parecen.
##Relacionado

TerminalFix: el malware que usa CAPTCHAs falsos para colarse en Windows
Microsoft ha detectado una nueva variante de ClickFix, bautizada como TerminalFix, que engaña a los usuarios con CAPTCHAs falsos para ejecutar comandos maliciosos.

AIR sale del sigilo con 50 millones para auditar las herramientas de los agentes de IA
La startup israelí AIR ha captado 50 millones de dólares en dos rondas para vigilar los skills, plugins y MCP que usan los agentes de IA en las empresas.

Dos muertes en Tesla con piloto automático: el coche se detuvo en medio de la autopista
Electrek vincula dos accidentes mortales de Tesla con el sistema de asistencia activado. En ambos, el vehículo frenó en seco en un carril y fue embestido.