Microsoft publicó el 29 de septiembre de 2026 un informe sobre campañas de phishing que sus expertos observaron en julio. En una de las cadenas, un instalador de MSP360 RMM con un nombre engañoso permitió establecer acceso remoto y descargar ConnectWise ScreenConnect como segundo canal. Microsoft describió por separado otra actividad que recurrió a FaronicsDeployAgent.

Cómo funcionó la cadena principal

Microsoft informa de campañas de phishing con MSP360 RMM
Microsoft informa de campañas de phishing con MSP360 RMM

El señuelo invitaba a descargar un archivo disfrazado de MSP360 RMM 2.5.0.67. Las temáticas incluían reuniones e invitaciones, avisos para instalar Zoom o Google Meet, actualizaciones de Adobe o PDF, documentos de empleo, firmas digitales y entregas de paquetes. Los archivos se alojaron tanto en infraestructura controlada por los atacantes como en sitios que Microsoft consideró comprometidos y servicios legítimos como Amazon S3, Cloudflare R2, Dropbox, GitLab y Supabase.

Microsoft dijo que el instalador observado era legítimo y tenía firma digital; el certificado asociado a esa muestra fue revocado. Si la instalación se completaba y el usuario autorizaba la elevación de privilegios, el agente de MSP360 podía establecer acceso remoto. Algunas ejecuciones, en cambio, se detenían cuando se denegaba o cancelaba la elevación mediante el Control de cuentas de usuario de Windows.

En las instalaciones que prosperaron, Microsoft observó servicios de MSP360 y entradas de inicio automático en el registro. También describió una regla de entrada del cortafuegos para el tráfico UDP del agente en el puerto 48678. Después, el agente ejecutó PowerShell para descargar un instalador de ScreenConnect, que se instaló silenciosamente. Así se añadió un canal de acceso remoto independiente. Microsoft también observó la transferencia de herramientas adicionales mediante la función RunFile de ScreenConnect, incluidas utilidades relacionadas con el acceso a credenciales y la recopilación de información local.

Una actividad distinta con FaronicsDeployAgent

Microsoft informó de otra actividad observada en julio de 2026: FaronicsDeployAgent se utilizó para instalar ScreenConnect. La compañía la describió como una actividad separada, no como parte de la cadena que comenzó con el instalador de MSP360.

Qué observó Microsoft y qué recomienda

Microsoft dijo que no observó la explotación del propio ScreenConnect en la actividad descrita: el programa se instaló como herramienta de acceso remoto. La compañía no atribuyó las campañas a un actor con nombre.

Para reducir el riesgo de abuso de herramientas de administración remota, Microsoft recomienda controlar qué productos RMM están autorizados, usar autenticación multifactor cuando sea posible y bloquear el software de gestión no aprobado mediante políticas de control de aplicaciones. También aconseja investigar las instalaciones no autorizadas, cambiar las contraseñas de las cuentas usadas para instalar esos servicios y reforzar la protección de los dispositivos con seguridad basada en la nube.