Recientemente se ha detectado una sofisticada campaña de ciberataque que utiliza una técnica denominada ‘vulneración mediante herramientas legítimas’. En lugar de emplear virus personalizados que podrían ser detectados fácilmente, los atacantes están utilizando software de Monitoreo y Gestión Remota (RMM) confiable para establecer acceso persistente en los equipos de las víctimas.
El ataque se divide en dos fases críticas. Primero, los ciberdelincuentes envían correos electrónicos fraudulentos disfrazados de invitaciones de la plataforma Greenvelope. Estos mensajes redirigen a los usuarios a sitios de phishing diseñados para capturar credenciales de Microsoft Outlook, Yahoo y AOL. Una vez que obtienen estas claves, los atacantes registran cuentas en servicios como LogMeIn Resolve (anteriormente GoTo Resolve) utilizando el correo de la víctima.
En la segunda fase, se despliega un archivo ejecutable llamado ‘GreenVelopeCard.exe’. Este archivo, que cuenta con una firma digital válida, instala silenciosamente el software RMM y lo conecta a un servidor controlado por el atacante. Para asegurar su permanencia, el ataque modifica la configuración del sistema para que el programa se ejecute con privilegios totales y crea tareas programadas ocultas que reinician la herramienta incluso si el usuario intenta cerrarla.
Este tipo de amenazas resalta la importancia de contar con un monitoreo constante de las aplicaciones instaladas en la infraestructura corporativa. En INGENIERÍA TELEMÁTICA SAS, recomendamos fortalecer la protección de su correo electrónico y el uso de soluciones EDR/XDR para identificar comportamientos inusuales de herramientas legítimas. Si desea proteger su organización contra estos ataques de phishing y acceso no autorizado, le invitamos a contactarnos a través de nuestro formulario de contacto o por sus canales habituales de soporte si ya es cliente.
Fuente original: Ver aquí