Phishing que te instala un acceso remoto

El correo no trae un virus. Trae un «instalador de Zoom» o una «actualización del lector de PDF» que, en realidad, es un programa de acceso remoto perfectamente legítimo, el mismo tipo de herramienta que usa tu proveedor informático. Al instalarlo, el atacante se queda con una puerta trasera al equipo… firmada y con aspecto de software normal.
Qué está pasando
Microsoft ha publicado el análisis de una campaña de phishing que abusa de herramientas de gestión remota, las llamadas RMM (Phishing abuses RMM tools for persistent access). En resumen:
- El cebo cambia, el truco no. Convocatorias de reunión, «instala Zoom o Google Meet», actualizaciones de Adobe Acrobat, invitaciones, ofertas de empleo, documentos para firmar o avisos de paquetería.
- El enlace lleva a una página falsa que imita un portal de documentos o la descarga de un programa, y entrega un instalador real de la herramienta MSP360 RMM.
- Al instalarlo, pide permisos de administrador y deja servicios que arrancan solos con el equipo.
- Después instalan una segunda puerta: desde esa herramienta descargan en silencio ConnectWise ScreenConnect, otro programa legítimo de soporte remoto, para no perder el acceso si alguien borra el primero.
- Con el control remoto, roban credenciales y recogen información del equipo y de la red.
Por qué te afecta (pyme / asociación)
- El antivirus tradicional no siempre salta. Son programas legítimos y firmados, que muchas empresas usan a diario. Para el sistema parece «soporte técnico».
- Basta un clic y un «Sí» en la ventana de permisos. Si los usuarios trabajan como administradores de su propio equipo, el instalador tiene vía libre.
- El acceso es persistente. No es un robo puntual: el atacante puede volver cuando quiera, y con las contraseñas robadas saltar al correo, a Microsoft 365 o al resto de equipos.
- Encaja con otros engaños que ya hemos visto, como el falso técnico de soporte por Teams: el objetivo siempre es el mismo, conseguir que tú mismo abras la puerta.
Qué hacer
- Decide qué herramienta de acceso remoto es la oficial en tu organización y díselo a todo el equipo. Cualquier otra que aparezca instalada es sospechosa por definición.
- Bloquea las herramientas no autorizadas. Con control de aplicaciones (AppLocker o Application Control en Windows) o con la protección de endpoint (EDR) puedes impedir que se instalen programas de acceso remoto que no sean el vuestro.
- Quita los permisos de administrador del día a día. Si el usuario no puede instalar software, el cebo se queda en nada.
- Pon doble factor (MFA) en la herramienta remota oficial, para que nadie pueda usarla con una contraseña robada.
- Busca instalaciones que no reconozcas (MSP360, ScreenConnect u otras) y, si aparece alguna, aíslala y cambia las contraseñas de las cuentas usadas en ese equipo.
- Forma al equipo con una regla sencilla: las reuniones y los documentos no se abren instalando programas. Si un correo pide instalar algo para ver un archivo, se para y se pregunta.
¿Sabes qué programas de acceso remoto hay instalados en tus equipos? En ITCM Solutions lo revisamos y dejamos solo los que tienen que estar. Hablemos.