Phishing de ScreenConnect con dominios parecidos que supera SPF, DKIM y DMARC
Una campaña falsa de aviso de inicio de sesión de ScreenConnect usa TLD parecidos y Amazon SES para pasar las tres validaciones de correo. En Microsoft 365 llegó a la bandeja de entrada sin aviso.
Un aviso de seguridad falso de ScreenConnect está llegando a buzones corporativos. El mensaje imita casi a la perfección la notificación de inicio de sesión de ConnectWise, usa dominios con TLD parecidos y se envía desde un dominio propio del atacante a través de Amazon SES. Resultado: SPF, DKIM y DMARC pasan, compauth=pass incluido, y Exchange Online Protection lo entrega en la bandeja de entrada sin marcar nada.
El enlace lleva a cloud.screenconnect[.]com[.]vu/PrivilegeCreep. El dominio legítimo es cloud.screenconnect.com, y el atacante intercala .vu o .tj para colar el parecido. El cuerpo incluye el logo correcto, enlaces de pie a las páginas reales de privacidad, términos y soporte de connectwise.com, y hasta una línea que dice “Domain: cloud.screenconnect.com” para generar confianza antes del botón. Añade una dirección IPv6 inventada, Jacksonville (Florida) como ubicación y la típica presión de “si no reconoces esto, asegura tu cuenta ya”.
Por qué pasa los filtros
La pieza clave es la infraestructura de envío. No sale de un servidor comprometido ni de un rango residencial: el atacante registró su propio dominio y lo manda por Amazon SES. Como SES es espacio compartido, bloquear la IP de origen no sirve de nada. Los controles de autenticación de correo tampoco ayudan, porque el dominio que firma es del propio atacante. Exchange Online Protection no puso ninguna advertencia.
El administrador que lo reportó aplicó bloqueos en Microsoft 365. En la lista de permitidos y bloqueados de inquilino bloqueó como remitentes screenconnect.com.tj, mailexchange.screenconnect.com.tj y screenconnect.com.vu. Como URL bloqueó .screenconnect.com.tj/, screenconnect.com.tj/, .screenconnect.com.vu/ y screenconnect.com.vu/. También envió el mensaje a Microsoft como phishing.
Qué hacer
Si administras ScreenConnect y tu dirección de administración aparece en algún sitio público, como portales de socios o listas de brechas, merece la pena añadir esos bloqueos antes de que llegue. La campaña no explota un fallo de ScreenConnect: explota la confianza en un aviso de seguridad y la dificultad de filtrar correo que sale de SES. Quien tenga la dirección de administración expuesta es el objetivo natural. El autor del aviso pregunta si ha visto la misma campaña con otros TLD; los .vu y .tj son los suyos. Si tu tenant no bloquea esos dominios, el filtro no lo va a hacer por ti.