La vulnerabilidad crítica CVE-2026-84869 (CVSS 9.9) en los componentes cliente de ConnectWise ScreenConnect se está explotando activamente para la propagación de tipo gusano de cadenas maliciosas en VBScript. Según la investigación de Huntress, en agosto de 2026 se registraron al menos tres incidentes independientes en los que clientes ScreenConnect comprometidos entregaban automáticamente la carga maliciosa a cada nuevo sistema que se conectaba. Se ven afectadas todas las versiones de ScreenConnect anteriores a la 26.6.5 —tanto implementaciones en la nube como desplegadas localmente. Las organizaciones que utilizan ScreenConnect deben actualizar inmediatamente o deshabilitar la función de transferencia de archivos.
La vulnerabilidad y el alcance del problema
Según la divulgación oficial de ConnectWise, CVE-2026-84869 describe un fallo en el manejo de la transferencia de archivos en el lado cliente de ScreenConnect. La vulnerabilidad permite transferir y ejecutar archivos a través de una sesión remota activa sin la debida autorización ni confirmación por parte del host, incluidas acciones con privilegios elevados. La puntuación según CVSS 3.1 es 9.9 Critical (vector: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H), lo que indica un vector de ataque de red con baja complejidad y sin necesidad de interacción del usuario.
Un matiz importante: la parte servidor de ScreenConnect no se ve afectada directamente. Los servidores en la nube de ConnectWise ya se han actualizado, sin embargo, los agentes cliente (clientes host y agentes de acceso) requieren actualización. Para las implementaciones locales es necesario migrar a la versión 26.6.5 o posterior.
Mecanismo de ataque: cadena VBScript de cuatro etapas
Huntress registró tres incidentes con distintos métodos de acceso inicial, pero con una cadena de infección posterior idéntica:
- Estafa mediante Quick Assist (20 de agosto de 2026): la ingeniería social, haciéndose pasar por soporte técnico, llevó a la instalación de un cliente ScreenConnect falso que se comunicaba con un servidor C2 en la dirección
45.13.237[.]190(dominiotele-sync.opik[.]net). - Instalador MSI de phishing (20 de agosto de 2026): el archivo
ScreenConnect.ClientSetup.msi, presumiblemente distribuido mediante phishing, desplegó un cliente que se comunicaba con131.123.40[.]98en el puerto 8041. - Formulario falso de reembolso de Geek Squad (24 de agosto de 2026): el usuario descargó
ScreenConnect.Client.exe, que se conectó aborertors92.anondns[.]net.
En todos los casos, tras la instalación del cliente ScreenConnect falso, el sistema comenzaba a lanzar repetidamente wscript.exe para ejecutar secuencialmente cuatro archivos VBScript:
- 1.vbs: perfila el host; comprueba el volumen de memoria RAM (umbral: 5 GB), la presencia de ScreenConnect instalado, y enumera las soluciones de seguridad (Cisco AMP, CrowdStrike, Huntress, Malwarebytes, SentinelOne, Sophos, Symantec Endpoint Protection). El resultado se guarda en
%TEMP%\value.txtcomo una variable de estado de tres bits. - 2.vbs: espera el archivo
value.txt, verifica que no contenga la palabra «abort» y descarga desde Dropbox un archivo cuyo contenido se decodifica en%TEMP%\map.txt. - 3.vbs: en función del valor de estado de
value.txt, descarga la carga útil correspondiente mediante el enlace demap.txty la guarda como%TEMP%\out.enc. - 4.vbs: ejecuta el script de PowerShell
runner.ps1, que descifraout.enc, escribe el resultado en%APPDATA%\Microsoft\Windows\Templates\Classic\sys_cache.zipy ejecuta un segundo script,PyTorchFix.ps1.
Carga útil adaptable
El valor de estado de tres bits determina qué conjunto de herramientas se entregará al sistema comprometido:
- 000 / 001: backdoor de ScreenConnect a nivel de usuario.
- 010: herramientas para la elevación de privilegios mediante bypass de UAC (con uso de suplantación del controlador de protocolo
ms-settingsy deComputerDefaults.exe), bypass de AMSI, adición de amplias exclusiones en Microsoft Defender e instalación de un cliente ScreenConnect oculto. - 011: utilidades de tunelización y el criptominer XMRig (disfrazado como
SearchIndex.exe), con desactivación de la generación de informes de Defender, desactivación de la protección de integridad de memoria (HVCI) y uso del controlador vulnerablesvcdrv64.sys(WinRing0).
Propagación de tipo gusano
La característica clave de esta campaña es el mecanismo de autorreplicación. Tras la compromisión de un host, el cliente ScreenConnect modificado empaqueta y ejecuta la cadena VBScript de cuatro etapas en cada nueva conexión. El script 4.vbs, cuando el valor de estado es 010 o 011, copia los archivos VBScript en C:\Users\Public\Libraries\Default\Lib\Lib1, convirtiendo el sistema infectado en un mecanismo de distribución de código malicioso.
El sistema realiza un seguimiento de los identificadores de conexión (ConnectionID) para no atacar de nuevo la misma sesión activa. Sin embargo, una vez que la conexión se cierra, el identificador se elimina, y una reconexión desencadena la infección de nuevo. Esto crea un ciclo persistente de propagación a través de la infraestructura de ScreenConnect, aunque conviene subrayar que no se trata de una autorreplicación autónoma, sino de una propagación a través del mecanismo de conexión y transferencia de archivos de ScreenConnect.
Indicadores de compromiso
Según Huntress, se han observado los siguientes indicadores de red:
- Direcciones IP:
45.13.237[.]190,131.123.40[.]98,146.59.55[.]107,45.32.192[.]150,15.204.185[.]204 - Dominios:
tele-sync.opik[.]net,borertors92.anondns[.]net,homehub.opik[.]net - Clave de registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run → WindowsServiceHost - Archivos característicos:
WindowsServiceHost.vbs,WindowsServiceHost.bat,PyTorchFix.ps1,SearchIndex.exe,svcdrv64.sys,Themes.exe
En algunos hosts comprometidos también se han identificado herramientas adicionales de administración remota, incluido UltraViewer. Por el momento, la campaña no se ha atribuido a ningún grupo concreto.
Recomendaciones de respuesta
Acciones prioritarias para las organizaciones que utilizan ScreenConnect:
- Actualizar ScreenConnect a la versión 26.6.5 o posterior (Huntress recomienda la 26.6.6). Esto corrige CVE-2026-84869.
- Medida temporal hasta la actualización: deshabilitar el permiso
TransferFiles(oTransferFilesInSessionpara versiones heredadas) para todos los roles en la sección Administration → Security → Roles. - Revisar los registros de auditoría de ScreenConnect en busca de entradas
RunFilesoRanFilesejecutadas desde el proceso Guest que lancen scripts sospechosos. - Comprobar la presencia de indicadores de compromiso: la clave de registro
WindowsServiceHost, los archivosvalue.txt,map.txt,out.encen el directorio%TEMP%, así comosys_cache.zipen el directorio Templates. - Hosts comprometidos: Huntress recomienda encarecidamente un reprovisionamiento completo desde una imagen conocida como limpia o una instalación limpia del sistema operativo.
La combinación de una puntuación crítica CVSS 9.9, la explotación confirmada en ataques reales y el mecanismo de propagación automática convierte a esta vulnerabilidad en una de las de mayor prioridad para su corrección inmediata. Las organizaciones con instancias desplegadas de ScreenConnect deben considerar la actualización a la versión 26.6.5 o superior como una tarea urgente y, si se detecta cualquiera de los indicadores descritos, proceder al reprovisionamiento completo de los sistemas afectados sin intentar una “limpieza” in situ.