Mastodon Mastodon Mastodon Mastodon

SMOKE#SCREEN y Powercat: abuso de RMM y falsos cheats

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Los investigadores de Securonix han revelado una campaña activa y de múltiples oleadas denominada SMOKE#SCREEN, en la que los atacantes utilizan cebos de phishing — falsas actualizaciones de Adobe y Zoom, visualización de documentos empresariales, utilidades de mantenimiento — para instalar de forma encubierta la herramienta legítima de monitorización remota ConnectWise ScreenConnect. El ataque concluye con la instalación de un agente que se conecta a uno de tres servidores retransmisores y proporciona a los operadores acceso remoto completo a la máquina comprometida. Paralelamente, Bitdefender informó sobre una campaña con falsos cheats para Roblox que distribuye el infostealer multifuncional Powercat. Ambas campañas muestran una tendencia al abuso de herramientas y plataformas de confianza para eludir los mecanismos de seguridad.

Anatomía técnica de SMOKE#SCREEN

Según los datos de Securonix, la infraestructura de la campaña se construye en torno a un servidor basado en WsgiDAV, que actúa simultáneamente como almacenamiento intermedio de cargas maliciosas y como centro de mando a través de un retransmisor de ScreenConnect en el puerto 8041. El análisis de las cadenas de configuración de ScreenConnect, incrustadas en archivos MSI y EXE, reveló tres clusters de control distintos, cada uno vinculado a un tipo específico de señuelo: actualizaciones de software, visualización de documentos y programas para trabajar con documentos.

El vector de acceso inicial presunto es el phishing dirigido. Los investigadores observaron varias cadenas de infección paralelas:

  • VBScript-dropper: un script ofuscado, entregado a través de un correo de phishing, ejecuta una serie de comprobaciones del entorno de ejecución y busca procesos en marcha de herramientas de análisis — Wireshark, Process Monitor, Fiddler Classic — así como indicios de virtualización (VirtualBox, VMware Tools, Xen). Si detecta cualquiera de ellos, se interrumpe la ejecución. Si las comprobaciones se superan, el script descifra un comando de PowerShell que descarga una carga útil en C# desde un servidor externo.
  • Cebos empresariales: una vía alternativa en la que se induce a la víctima a ejecutar un VBScript con el pretexto de visualizar un documento de negocio, lo que también conduce a la instalación de ScreenConnect.
  • Archivo comprimido con script por lotes: una tercera opción de entrega es un archivo comprimido desde el que se lanza un archivo batch, que desactiva secuencialmente AMSI, solicita elevación de privilegios a través de UAC, deshabilita SmartScreen mediante el registro y elimina el flujo de datos alternativo Zone.Identifier del archivo MSI descargado antes de su ejecución.

Abuso de servicios de confianza

Merece especial atención la táctica de infraestructura de los operadores. Una página de phishing temprana, zoom-update.html, entregaba la carga a través de un enlace compartido de Dropbox, una plataforma que por lo general figura en las listas blancas de los entornos corporativos. El loader compilado en .NET (MemoryLoader.cs) se conecta a un túnel efímero Cloudflare Quick Tunnel, y en el propio servidor intermedio se encontró un cloudflared.exe en ejecución, lo que confirma el uso directo de la infraestructura de Cloudflare para generar túneles temporales. Estos túneles rara vez son monitorizados por las soluciones de seguridad corporativas, lo que los convierte en un canal atractivo para los atacantes.

Independientemente de la ruta de infección elegida, el resultado final es el mismo: un cliente ScreenConnect instalado, conectado a un servidor retransmisor y que proporciona al operador una sesión de escritorio remoto en la máquina de la víctima.

Indicadores de compromiso

Según el estudio, se han registrado los siguientes indicadores de red:

  • Direcciones IP de servidores intermedios: 207.174.0[.]143, 207.189.11[.]170
  • Dominio del túnel Cloudflare: subscription-magnetic-recommended-meat.trycloudflare[.]com

Amenaza paralela: infostealer Powercat a través de falsos cheats

Al mismo tiempo, Bitdefender advirtió sobre una campaña independiente dirigida a gamers. Falsos instaladores de Xeno Executor para Roblox, distribuidos a través de foros de juegos y comunidades de Discord, ponen en marcha una cadena de infección en varias fases basada en Java, que culmina con la instalación del infostealer Powercat.

A la víctima se le pide que ejecute el archivo xeno.exe, que en lugar del cheat inicia la primera etapa del código malicioso. La carga comprueba la presencia de Java Runtime Environment (si no está presente, extrae su propia copia), lee las claves de validación de un archivo local XenoIcon.jpg para comunicarse con el servidor C2 solthere[.]net y, a continuación, lanza un archivo JAR ofuscado, camuflado como decompiler.exe.

Tal como documentaron anteriormente los investigadores de ThreatLocker, Powercat supera con creces a un stealer típico de credenciales. Sus capacidades incluyen:

  • Robo de datos de navegadores (Brave, Chrome, Edge, Opera, Opera GX, Vivaldi), wallets de criptomonedas (Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal, Tron Wallet), mensajería (Discord, Telegram, WhatsApp, Snapchat)
  • Captura de capturas de pantalla y vídeo de la cámara web, transmisión del escritorio
  • Intercepción de pulsaciones de teclado y actividad del ratón
  • Ejecución de comandos de PowerShell y acceso interactivo a la consola de comandos
  • Carga y descarga de archivos

Para atacar las wallets Exodus, el stealer, según los investigadores, comprueba la presencia de la versión 26.1.5, descomprime el archivo app.asar e inyecta código JavaScript para interceptar los tokens y exfiltrarlos al servidor C2. La campaña, presumiblemente, está activa desde principios de 2026, con un repunte en la segunda mitad de marzo.

Evaluación del impacto

La campaña SMOKE#SCREEN representa una amenaza principalmente para los entornos corporativos, donde las herramientas RMM forman parte habitual de la infraestructura de TI. El agente ScreenConnect instalado es visualmente indistinguible de uno legítimo, lo que dificulta de forma crítica su detección. La atribución de la campaña aún no se ha establecido: ninguna de las amenazas conocidas se ha vinculado a esta actividad.

Powercat, por su parte, se dirige a usuarios individuales, principalmente a un público joven interesado en cheats de juegos. Sin embargo, la amplitud de los datos recopilados (desde criptowallets hasta herramientas de desarrollo y clientes VPN) y sus capacidades de control remoto convierten cada máquina comprometida en una base para ataques posteriores.

Recomendaciones de protección

Para contrarrestar SMOKE#SCREEN:

  • Restringir la ejecución de archivos MSI procedentes de fuentes no confiables mediante directivas de AppLocker o WDAC
  • Monitorizar los intentos de los procesos de desactivar AMSI, SmartScreen o modificar claves de registro relacionadas con Windows Defender
  • Realizar una auditoría de todas las instancias instaladas de herramientas RMM y cotejarlas con los despliegues autorizados
  • Rastrear procesos hijo sospechosos de cmd.exe y powershell.exe, especialmente cuando utilicen argumentos ofuscados
  • Endurecer la configuración de UAC, eliminando la posibilidad de que los usuarios estándar puedan eludirlo
  • Bloquear o monitorizar el acceso a dominios de trycloudflare.com y a las direcciones IP indicadas

Para protegerse de Powercat:

  • Bloquear la ejecución de archivos JAR no firmados y de ejecutables ubicados en directorios temporales
  • Informar a los usuarios sobre los riesgos de descargar cheats y mods de juegos desde fuentes no oficiales
  • Monitorizar las conexiones de red al dominio solthere[.]net

Ambas campañas se basan en un mismo principio: los atacantes no crean sus propias herramientas de acceso remoto, sino que explotan software legítimo y plataformas de confianza — ConnectWise ScreenConnect, Dropbox, Cloudflare. La acción clave para los equipos de seguridad es una auditoría inmediata de todos los agentes RMM en la infraestructura, verificando cada instancia frente al registro de instalaciones autorizadas, así como la implantación de reglas de detección para los intentos de desactivación de AMSI y SmartScreen.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.