Investigadores de ciberseguridad han revelado los detalles de una campaña activa, multifase y con múltiples oleadas que emplea señuelos de ingeniería social basados en actualizaciones de software de Adobe y Zoom, revisiones de documentos empresariales y utilidades de mantenimiento de sistemas para desplegar de forma sigilosa programas de administración remota y monitoreo (RMM) como ConnectWise ScreenConnect.

La campaña ha sido denominada SMOKE#SCREEN por los investigadores de Securonix Threat Research. En un informe compartido con The Hacker News, los investigadores Shikha Sangwan, Akshay Gaikwad y Aaron Beardslee explicaron que la campaña se apoya en un conjunto de herramientas: droppers VBScript, cargadores de archivos batch, ejecutables .NET compilados y una página de phishing HTML, todo apuntando a un servidor de alojamiento WsgiDAV activo alojado en la dirección 207.174.0[.]143:8080.

Los ataques exitosos culminan con la instalación de un agente de ScreenConnect que se comunica con uno de los tres servidores de retransmisión controlados por los atacantes, lo que les concede acceso remoto persistente a los sistemas comprometidos. La actividad no se ha atribuido a ningún actor de amenazas conocido. Estos hallazgos se suman al creciente abuso de herramientas RMM legítimas por parte de los ciberdelincuentes, ya que les permite eludir los controles de seguridad y aprovechar su presencia común en entornos corporativos para camuflarse entre las herramientas autorizadas de TI, sin necesidad de implementar un troyano de acceso remoto específico.

Securonix indicó que su investigación comenzó tras el descubrimiento de un servidor WsgiDAV en vivo que cumplía un doble propósito: alojar cargas maliciosas y mantener el comando y control (C2) de las máquinas ya infectadas a través de un relé ScreenConnect en el puerto 8041. Un análisis de las cadenas de configuración del relé ScreenConnect incrustadas en las cargas MSI y EXE reveló tres conglomerados C2 distintos, cada uno asociado a binarios señuelo de actualización de software, revisión de documentos y visor de documentos.

El vector de acceso inicial se evalúa como phishing selectivo: los correos actúan como medio para un dropper de Visual Basic Script ofuscado (VBScript) que primero ejecuta una serie de comprobaciones de entorno y anti-análisis para garantizar una ejecución segura. También enumera los procesos en ejecución y se aborta si se detecta alguno de estos ejecutables: Wireshark, Process Monitor, Oracle VM VirtualBox, Broadcom VMware Tools, Citrix XenServer o Fiddler Classic.

Si las comprobaciones de entorno se superan, el script descifra un comando de PowerShell que descarga una carga de C# desde el servidor '207.189.11[.]170' y la ejecuta. Alternativamente, se han observado ataques con señuelos de temática empresarial que engañan al destinatario para que ejecute un VBScript que termina llevando a la instalación de ScreenConnect. Una tercera muestra vinculada se distribuye como un archivo comprimido del que se ejecuta un script por lotes que desactiva la interfaz de análisis antimalware de Windows (AMSI), eleva los privilegios mediante un aviso de Control de cuentas de usuario (UAC), desactiva las protecciones SmartScreen mediante modificaciones del Registro y elimina el flujo de datos alternativo 'Zone.Identifier' del archivo MSI descargado antes de ejecutarlo.

La estrategia de distribución del actor también ha rotado entre varios servicios de alojamiento confiables. Una página de phishing temprana ('zoom-update.html') entrega su carga a través de un enlace compartido de Dropbox, evitando los filtros de reputación de dominio, ya que Dropbox es una plataforma permitida en la mayoría de los entornos corporativos. Un cargador .NET compilado ('MemoryLoader.cs') hace referencia a un Quick Tunnel de Cloudflare (subscription-magnetic-recommended-meat.trycloudflare.com), un servicio diseñado para exponer temporalmente servidores locales y que rara vez se supervisa. El propio servidor de alojamiento ejecutaba 'cloudflared.exe', lo que confirma que el actor usa el binario de Cloudflare directamente en su infraestructura para generar estos túneles efímeros.

Independientemente del señuelo de phishing utilizado, todas las rutas de ataque llevan al mismo destino: la instalación del cliente ScreenConnect, que se conecta a un servidor de retransmisión configurado y permite al operador abrir una sesión de escritorio remoto con la máquina de la víctima. Securonix destaca el arco observable de la técnica del actor: desde droppers VBScript XOR de cautelosos hasta secuencias agresivas de destrucción de Defender en nueve pasos y, luego, un pivote de vuelta al sigilo con temporización contra EDR y paquetes cifrados integrados: la campaña parece una carrera armamentista en tiempo real entre atacante y defensor.

Para contrarrestar la amenaza, se recomienda a las organizaciones restringir la ejecución de archivos MSI no confiables, monitorear los procesos que intenten manipular productos de seguridad, auditar el uso legítimo de herramientas RMM, vigilar procesos sospechosos de PowerShell y 'cmd.exe', e implementar configuraciones estrictas de UAC para evitar que los usuarios estándar omitan los avisos de UAC para tareas administrativas.

Falsos trucos de Xeno Roblox distribuyen el malware ladrón Powercat

La divulgación se produce mientras Bitdefender advierte de una campaña paralela en la que instaladores falsos de Xeno Executor, promovidos en foros de juegos y comunidades de Discord, se utilizan para iniciar una cadena de infección de Java en múltiples etapas que termina con un ladrón de información capaz de robar credenciales, así como cookies de navegador, cuentas de Discord, Roblox y Minecraft, datos de carteras de criptomonedas e información de pago.

El ladrón, llamado Powercat, también puede registrar pulsaciones de teclas, acceder a la webcam, transmitir el escritorio de la víctima, manipular archivos, ejecutar comandos de PowerShell y conceder a los atacantes control interactivo sobre el ordenador infectado. Según los investigadores de Bitdefender, Janos Gergo Szeles y Silviu Stahie, la carga final combina robo de información, vigilancia, persistencia, acceso remoto, manipulación de archivos y ejecución de comandos.

Se cree que la actividad está en curso desde principios de 2026, con un aumento registrado en la segunda mitad de marzo. Algunos aspectos de la campaña fueron documentados previamente por ThreatLocker a finales de marzo de 2026, destacando el uso de trucos falsos para juegos de PC populares con el fin de distribuir Powercat. Los supuestos trucos vienen en forma de archivos que imitan una instalación legítima de Xeno con nombres de archivo plausibles. Se indica a las víctimas que ejecuten un 'xeno.exe', que en lugar de lanzar el truco, ejecuta la primera etapa del malware.

La carga útil comprueba el entorno de ejecución de Java y, si falta, extrae uno; luego lee un archivo local ('XenoIcon.jpg') que contiene las claves para validar su ejecución con el servidor C2 ('solthere[.]net'). Posteriormente, lanza un archivo JAR ofuscado disfrazado de 'decompiler.exe', que realiza comprobaciones de entorno, registra a la víctima y descarga la carga maliciosa final. La tercera etapa es un ladrón y malware de vigilancia basado en Java que puede recolectar datos sensibles, capturar capturas de pantalla y video de la webcam, transmitir el escritorio de la víctima y monitorear la actividad del teclado y el mouse. También puede descargar y subir archivos, ejecutar comandos a través de PowerShell y abrir un shell interactivo para acceso directo al teclado, lo que le da al atacante control total sobre el host.

El robo de información personal comienza con la recopilación de información sobre el software potencialmente interesante instalado en el sistema de la víctima, lo que permite a los operadores adaptar su estrategia y priorizar qué datos robar. Las aplicaciones objetivo incluyen navegadores web como Brave, Chrome, Edge, Opera, Opera GX y Vivaldi; carteras de criptomonedas como Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal y Tron Wallet; herramientas de desarrollo de software como Git, herramientas de JetBrains, Microsoft Visual Studio y Python IDLE; launchers de juegos como Battle.net, Epic Games Launcher, Riot Client, Rockstar Games Launcher y Steam; VPN como ExpressVPN, Mullvad VPN, NordVPN y Surfshark; mensajeros como Discord, Snapchat, Telegram y WhatsApp; e instalaciones de Roblox y Minecraft, incluyendo Feather, Lunar, Meteor, Modrinth, Prism y el launcher oficial de Minecraft.

Para atacar carteras de criptomonedas Exodus, el ladrón comprueba si la versión 26.1.5 está instalada y, si es así, desempaqueta el archivo 'app.asar' e inyecta código JavaScript para capturar tokens válidos y exfiltrarlos al servidor C2. Bitdefender señala que los señuelos relacionados con juegos siguen siendo efectivos porque explotan el interés de los usuarios en obtener ventajas, acceder a funcionalidades restringidas o evitar detecciones anti-cheat. El malware entregado es considerablemente más capaz que un ladrón de credenciales típico; sus capacidades de acceso remoto y ejecución de comandos también significan que el compromiso puede continuar más allá del robo inicial de información, lo que puede llevar a la destrucción de datos o permitir a los operadores usar el sistema infectado en otras actividades delictivas cibernéticas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity