Destacadas

HP alerta que hackers usan herramientas legítimas de acceso remoto para evitar ser detectados

HP dio a conocer una nueva edición de su Threat Insights Report, en la que advierte que los ciberdelincuentes están recurriendo cada vez más a herramientas legítimas de acceso remoto, campañas de phishing y malware disfrazado para comprometer equipos sin despertar sospechas. De acuerdo con la investigación, esta tendencia dificulta distinguir la actividad maliciosa del comportamiento normal dentro de las organizaciones.

remoto

El informe, elaborado a partir de millones de endpoints protegidos por HP Wolf Security, identifica tres técnicas que reflejan la evolución de las amenazas. La primera consiste en el abuso de aplicaciones legítimas de acceso remoto como LogMeIn y ScreenConnect, distribuidas mediante correos electrónicos relacionados con el cierre del año fiscal o a través de sitios falsos que simulan ofrecer aplicaciones de escritorio. Una vez instaladas, estas herramientas permiten a los atacantes obtener control persistente de los dispositivos sin levantar alertas, ya que su uso es común dentro de los departamentos de TI.

Patrick Schläpfer, Principal Threat Researcher de HP Security Lab, explicó que este tipo de campañas aprovecha software confiable combinado con técnicas de ingeniería social cuidadosamente diseñadas, lo que dificulta para los usuarios diferenciar entre una actividad legítima y un intento de intrusión.

Malware que aprovecha nuevas tendencias

Otra de las campañas detectadas utiliza falsas herramientas para recuperar billeteras de criptomonedas. Los investigadores encontraron que estos programas, distribuidos principalmente a través de plataformas de intercambio de código y sitios de descarga, buscan robar credenciales, información de billeteras digitales y datos del sistema antes de enviarlos a los atacantes. HP señala que los scripts empleados incluyen una gran cantidad de emojis, un indicio que podría reflejar el uso creciente de programación asistida por inteligencia artificial para desarrollar malware.

El reporte también documenta nuevas variantes de las campañas conocidas como ClickFix, donde el malware se presenta como supuestos archivos de audio. Para convencer a las víctimas, los atacantes utilizan sitios web falsos y captchas que aparentan ser legítimos, induciendo a los usuarios a ejecutar comandos maliciosos que instalan la carga útil en segundo plano.

Las herramientas legítimas también representan un riesgo

HP advierte que el uso de aplicaciones confiables como mecanismo de ataque representa un reto creciente para las organizaciones, ya que muchas soluciones de seguridad se enfocan en detectar software malicioso y no siempre identifican el uso indebido de herramientas autorizadas. Ante este escenario, la compañía recomienda limitar los privilegios de los usuarios, controlar la instalación de software y aislar actividades de riesgo como la apertura de archivos adjuntos, descargas o enlaces desconocidos.

El informe también revela que al menos el 11% de las amenazas distribuidas por correo electrónico logró evadir uno o más escáneres de seguridad. Además, los archivos ejecutables representaron el principal método de distribución de malware, seguidos por archivos comprimidos y documentos PDF, estos últimos con un incremento impulsado por señuelos relacionados con documentos judiciales y notificaciones de bonos.

Alex Holland, Principal Threat Researcher de HP Security Lab, señaló que los atacantes buscan que sus actividades se confundan con operaciones cotidianas de TI, por lo que considera indispensable complementar las capacidades de detección con estrategias que reduzcan la superficie de ataque y limiten el impacto cuando herramientas legítimas son utilizadas con fines maliciosos.

Artículos relacionados: