Uso legítimo, pero intención maliciosa: Las herramientas de monitorización y gestión remota en ataques por correo electrónico

El uso de herramientas legítimas de monitorización y gestión remotas (RMM, por sus siglas en inglés) como carga útil de primera etapa en ataques por correo electrónico ha aumentado de manera significativa, según los investigadores de amenazas de la empresa líder en ciberseguridad y cumplimiento normativo Proofpoint.

Al mismo tiempo ha disminuido la utilización de grandes cargadores y botnets por parte de los intermediarios de acceso inicial. Este cambio puede deberse a la Operación Endgame, que desmanteló importantes familias de malware como IcedID, Trickbot y Bumblebee en 2024.

Las intenciones maliciosas de los ciberdelincuentes con herramientas RMM como ScreenConnect y Atera, dirigidas a administradores de TI para gestionar de forma remota flotas de ordenadores, no son otras que obtener accesos, robar datos y desplegar ransomware.

Los ciberdelincuentes pueden abusar de estas herramientas RMM de muchas maneras. A continuación, Proofpoint detalla algunos de los grupos de atacantes observados:

·       TA2725 es una amenaza rastreada por Proofpoint desde marzo de 2022, conocida por utilizar malware bancario brasileño, como Mispadu, Astaroth e históricamente Grandoreiro, además de phishing de credenciales para atacar a organizaciones principalmente en Brasil, México y España, empleando los idiomas español y portugués. En campañas recientes incluían señuelos de facturas de energía con URLs que conducían a ejecutables comprimidos para instalar ScreenConnect como carga útil.

·       TA583 es uno de los conjuntos de ciberdelincuencia más destacados que distribuyen ScreenConnect. Es muy activo y lleva a cabo múltiples campañas cada día, siendo la mayoría de ellas con herramientas RMM. Una vez que compromete los sistemas, los objetivos quedan fuera de la visibilidad de los expertos en ciberseguridad, pero puede haber toma de control de cuentas, robo de credenciales, exfiltración de datos y, posiblemente, intermediación de acceso inicial para otros ciberdelincuentes.

·       ZPHP y UAC-0050 utilizan NetSupport como carga útil de primera etapa a través del correo electrónico. La inyección ZPHP es un simple objeto de script que se añade al código HTML de un sitio web comprometido. A través de un archivo zip codificado con un archivo JavaScript se cargará NetSupport RAT en el host, aunque el zip puede contener a veces un ejecutable que carga Lumma Stealer. Mientras, UAC-0050 suele dirigirse a organizaciones con troyanos de acceso remoto. Normalmente este atacante ha entregado malware, incluyendo Remcos y Lumma Stealer, pero anteriormente ha utilizado herramientas RMM como Litemanager y Remote Manipulator System.

·       Bluetrait es una herramienta RMM en campañas de bajo volumen, desde un puñado hasta menos de 500 mensajes, en francés o inglés con señuelos temáticos de pago. Esta amenaza contenía principalmente archivos PDF con URLs que conducen a un adjunto MSI comprimido y, en menor medida, archivos MSI directamente en el email.

·       Los ciberdelincuentes que hacen entrega de ataques orientados al teléfono (TOAD) también utilizan con frecuencia herramientas RMM. En estos casos, el atacante enviará un email con un número de teléfono en el cuerpo del texto o en un PDF adjunto, normalmente incluyendo señuelos sobre facturas. De esta manera, se indica al destinatario que llame al número de teléfono para impugnar la factura, pero el número de teléfono pertenece al ciberdelincuente, quien en última instancia dirigirá al destinatario para que instale un RMM u otro malware.

“Esta investigación pone de relieve cómo los atacantes se están adaptando a los movimientos de las fuerzas de seguridad, aprovechando el software de confianza para eludir la detección y lograr comprometer los sistemas”, explican los investigadores de Proofpoint. “El uso de RMM en la actividad maliciosa es común y prevemos que pueda aumentar. Dado que a menudo se utilizan como piezas legítimas de software, sus usuarios podrían resultar menos sospechosos”.

 

Ante el incremento de campañas de malware con herramientas de RMM legítimas, Proofpoint recomienda restringir la descarga e instalación de toda herramienta RMM no aprobada ni confirmada por los administradores de TI de una organización; disponer de detecciones de red, incluido el uso del conjunto de reglas de amenazas emergentes; utilizar protección de endpoints para alertar de cualquier actividad de la red a servidores RMM; y formar a usuarios para que puedan identificar y reportar actividades sospechosas a sus equipos de seguridad.

Tu opinión enriquece este artículo:

Los barrios de Finestrelles, La Barceloneta y El Camp de l'Arpa del Clot son los más caros de Cataluña para alquilar una vivienda

Nueve de los diez barrios más caros para alquilar una vivienda en Cataluña se concentran en Barcelona capital y tan solo uno se encuentra fuera de la ciudad condal. El barrio de Finestrelles (Esplugues de Llobregat, Barcelona) se sitúa como la zona con el precio por metro cuadrado más elevado para alquilar una vivienda, con un valor medio de 26,66 euros por metro cuadrado, es decir, 1,9 veces el valor del precio medio de España (14,21 €/m2 en diciembre de 2025), según los datos del índice Inmobiliario Fotocasa.

IndraMind pone el escudo: IA con sello español para que la industria no tiemble ante los ciberataques ni las crisis de materias primas

Ignacio Martínez, director general de IndraMind (Indra Group), ha puesto en valor, durante su intervención en el Mobile World Congress (MWC) de Barcelona, cómo la protección de las cadenas de suministro no solo se ha convertido en uno de los elementos claves de la transformación industrial sino, además y de forma creciente, en un elemento crítico de la seguridad nacional, sobre todo cuando operan en entornos marcados por tensiones geopolíticas y amenazas híbridas que, más allá del mundo militar, también afectan a infraestructuras civiles.

Fsas Technologies y Telefónica instalarán la ampliación de MareNostrum 5 en el BSC para impulsar la Inteligencia Artificial europea

Fsas Technologies y Telefónica han sido seleccionadas por EuroHPC JU para el suministro, el despliegue y la integración de la ampliación del supercomputador MareNostrum 5, ubicado en el Barcelona Supercomputing Center – Centro Nacional de Supercomputación (BSC-CNS), una infraestructura estratégica destinada a impulsar el ecosistema europeo de Inteligencia Artificial (IA). 

CaixaBank y Microsoft lanzan la novena edición de los Premios WONNOW para promover y visibilizar el talento femenino en STEM

CaixaBank y Microsoft han lanzado la 9ª edición de los Premios WONNOW, una iniciativa que tiene como objetivo promover y visibilizar el talento femenino en las áreas de Ciencia, Tecnología, Ingeniería y Matemáticas (STEM), así como reducir la brecha de desigualdad y fomentar las vocaciones científicas y tecnológicas entre las adolescentes. Al margen del reconocimiento en sí, a lo largo de su trayectoria, los galardones se han consolidado como una puerta de entrada al mercado laboral en un sector con una presencia femenina escasa. 

Talent Arena multiplica por cuatro su participación en hackathones y refuerza su apuesta por la innovación aplicada

La segunda jornada de Talent Arena 2026, organizada por Mobile World Capital Barcelona y co-located con MWC Barcelona y 4YFN, ha registrado un récord de participación en sus hackathones, cuadruplicando las cifras del año pasado. Más de 4.000 personas se han inscrito desde más de 96 países, de las cuales 400 han sido seleccionadas para participar en los retos celebrados durante Talent Arena 2026. Este crecimiento refleja no solo el creciente interés de desarrolladores, ingenieros, científicos de datos y profesionales de la ciberseguridad por abordar problemas tecnológicos reales, sino también la dimensión internacional de Talent Arena.

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.