BookinglyTech News
Ciberseguridad

ScreenConnect falso propaga una cadena de cuatro VBScript entre nuevos hosts

Huntress detecta una campaña que instala clientes ScreenConnect fraudulentos y usa una cadena de cuatro VBScript para entregar malware con capacidad de propagarse a otros hosts.

2 min de lecturaThe Hacker News0 vistas

Investigadores de Huntress han destapado una campaña que abusa de ConnectWise ScreenConnect para instalar clientes remotos no autorizados y repartir una cadena de cuatro VBScript a los sistemas que se conectan. Los ataques, vistos en agosto de 2026, emplean tres vías de acceso inicial distintas y acaban desplegando desde puertas traseras hasta mineros de criptomoneda.

En los tres incidentes el punto de partida cambia. En uno, una estafa de soporte técnico convenció a la víctima para ejecutar Quick Assist y acto seguido se instaló un cliente ScreenConnect que contactaba con un servidor de mando y control en tele-sync.opik[.]net. En otro, un instalador MSI (ScreenConnect.ClientSetup.msi) llegó probablemente por phishing y configuró un cliente que hablaba con una IP en el puerto 8041. El tercero usó un señuelo de reembolso de Geek Squad para colocar ScreenConnect.Client.exe. En los tres casos, el cliente malicioso lanzaba wscript.exe para ejecutar 1.vbs, 2.vbs, 3.vbs y 4.vbs.

La cadena funciona así: 1.vbs perfila la máquina (RAM, ScreenConnect instalado, productos de seguridad como CrowdStrike, SentinelOne o Defender) y escribe un valor de estado de tres bits en %TEMP%\value.txt. 2.vbs lee ese archivo, espera a que no contenga "abort" y descarga de Dropbox otro archivo que guarda en %TEMP%\map.txt. 3.vbs repite la operación: lee map.txt, baja de Dropbox el archivo indicado según los bits y lo deja como out.enc. 4.vbs lanza runner.ps1, descifra out.enc, extrae un zip en %APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zip y ejecuta una segunda fase llamada PyTorchFix.ps1. También mata procesos wscript/cscript y borra el directorio de trabajo.

La carga final depende del estado: con 000 o 001 se instala una puerta trasera ScreenConnect a nivel de usuario; con 010, herramientas de escalada de privilegios mediante bypass de UAC y persistencia; con 011, utilidades de túnel y un minero XMRig, además de intentos de desactivar la monitorización de Microsoft Defender y de apagar la integridad de memoria. La rama 011 es la que más lejos llega.

Lo más llamativo es el comportamiento de gusano. Huntress observó que los scripts se copian a C:\Users\Public\Libraries\Default\Lib\Lib1 cuando el estado es 010 o 011, y que cada vez que el cliente backdoor detecta una nueva conexión Host, entrega la cadena al sistema que se acaba de conectar. "Conectarse a un cliente ScreenConnect infectado puede hacer que el sistema Host reciba y ejecute la misma cadena de cuatro VBScript", explica Huntress. Para no repetir sobre el mismo objetivo, recuerda el ConnectionID mientras dura la sesión y lo borra al desconectarse.

Huntress recomienda re-imagenar los hosts afectados desde un medio conocido, dado el alcance de la cadena. ConnectWise ha publicado un aviso sobre un problema en el comportamiento de transferencia de archivos en ScreenConnect Remote Access Support y Access sessions que afecta tanto a Cloud como a instalaciones locales. Por el momento no hay parche concreto y el alcance real de la vulnerabilidad no está claro.