Actualidad ISAC

 
Noticia

La campaña SMOKE#SCREEN abusa de los túneles ScreenConnect RMM y Cloudflare para secuestrar sistemas Windows y macOS

Resumen Informativo

🏷 Tags:PHISHINGMALWAREINGENIERíA SOCIALRCEIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada La campaña SMOKE#SCREEN abusa de los túneles ScreenConnect RMM y Cloudflare para secuestrar sistemas Windows y macOS, difundida en fecha 05/08/2026 12:39, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

SMOKE#SCREEN es una campaña que convierte las actualizaciones de software y los archivos de trabajo habituales en una puerta de entrada al control remoto. Las víctimas que ejecutan esos archivos pueden instalar sin saberlo un agente legítimo de administración remota, con lo que dan a un operador externo acceso a su equipo.

Los investigadores de Securonix identificaron la campaña y la bautizaron como SMOKE#SCREEN tras rastrear varias oleadas de actividad hasta una misma infraestructura de entrega. En un informe compartido con Cyber Security News (CSN), Securonix señaló que el objetivo es instalar ScreenConnect de forma silenciosa y utilizarlo después para un acceso remoto que puede pasar por actividad normal de soporte de TI.

La campaña SMOKE#SCREEN abusa de ScreenConnect RMM y de los túneles de Cloudflare

La campaña abusa de ScreenConnect, un programa legítimo de monitorización y administración remota (RMM). Esto coincide con lo señalado en la reciente cobertura sobre el abuso de ScreenConnect, que subraya cómo el phishing puede transformar funciones legítimas de administración remota en un canal de acceso encubierto.

Indicadores de compromiso (IoC)

Direcciones IP y puertos

  • 207.174.0.143:8080 y 207.174.0.143:8041 — Servidor provisional WsgiDAV y relé principal de ScreenConnect
  • 142.202.191.225:8041 y 142.202.191.225:80 — Relé secundario de ScreenConnect
  • 207.189.11.170 — Alojamiento de un payload anterior en C#
  • 104.16.231.132 y 104.16.230.132 — Direcciones resueltas para la ruta URL del Quick Tunnel de Cloudflare

Dominios y URL

  • blog.derrspecial-onlinedmin.live:8041 — Relé terciario de ScreenConnect
  • crestmarkhq.com — Alojamiento anterior del MSI, tras proxy de Cloudflare
  • subscription-magnetic-recommended-meat.trycloudflare.com — Quick Tunnel de Cloudflare usado para la entrega del MSI
  • 207.189.11.170/Bin/working_payload.cs — Ubicación remota del payload en C#
  • dropbox.com/scl/fi/a0hp9g4w2ddkb3ggnkivx/ — Ruta de entrega del instalador alojado en Dropbox

Archivos y hashes SHA-256

  • zoom-update.vbs — Dropper VBScript ofuscado. 9161a8f7f07741db06b9f9a87b6ec7f277faf2ae3a3a661d6eb09cec4e12b920
  • RSKAdvGrpSupportingdocuments.vbs — Dropper VBScript con temática de documentos empresariales. 35be1b070f06eb313c3cb818c74aa0a9c2d9f39a05621dac4de6cff6067a5d12
  • SystemCheck — Cargador por lotes que desactiva las defensas de seguridad. 31260c37cc442719ac84540f4159dd9d4738575d2ab05e92c751a9b4b5f9b91b
  • SystemCheck.gzip — Archivo empleado para entregar el cargador SystemCheck (sin hash publicado)
  • SystemCheck.msi — Payload MSI de ScreenConnect (sin hash publicado)
  • SystemCheck.exe — Payload ejecutable del clúster principal. 60c730addd2a15e4213a1d37f55186686976de73a106317b5a258fe0121cfd5c
  • MemoryLoader.cs — Código fuente en C# de las variantes del cargador compilado. 371166ebd83e8318b49ba71321396524fbca7dc42fe1ca4badda8af794bf5a59
  • loader.cs — Código fuente actualizado del cargador, orientado al sigilo. 63c46b3c090a4b1efef146f2f1efc4f93d44f21db21d7825f43e02c3c5c89de6
  • zoom-update.html — Página de phishing con temática de Zoom. 873011c181d00709fdf66f32bb3cca0c5ff3147d00ef818fef72987a6773ea66
  • AdobeReader_Update.exe — Cargador compilado y renombrado. 433b61c29aefaa5b55fe78063e6ad8597d3835f36e1242d5402ab23e6dc61194
  • lirMkvpf.exe — Nombre interno del cargador AdobeReader_Update.exe
  • NYbiLtvO.exe — Compilación anterior del cargador. c8695906dcefc64becb3123fa0a8058278c8c2f9c86130956b6b10d49c1a35dc
  • zFbJVuiX.exe / Zoomupdateinstaller.exe — Copia del cargador compilado y renombrado. 9d9f3fa5aaf6bc91091873bd7ee04f0cc23e8709e4ad20c61d2779ff1a43c4b4
  • BuYUEVqG.msi — MSI de ScreenConnect del clúster principal. 8e87a734daddd95322b3f18f71eb9275219e244aac4f62b8dc6da6e2e91525e9
  • JqbMljCi.msi — MSI con nombre aleatorio entregado a través del Quick Tunnel de Cloudflare (sin hash publicado)
  • Zoomupdateinstaller.msi — Payload MSI para Windows con temática de Zoom. dd23012b4dc29cf7901185ae4fb2d507e737e9ea4d467846eafd6a86b26486bf
  • Document-review.msi — MSI de ScreenConnect del clúster secundario. 3cd9b7d583442963261f9985128042bf45d25482efcbf903c9248837cb0d744b
  • DocumentReview.msi — MSI de ScreenConnect del clúster secundario. 01e4cb3c60fa50b2927daa11f25a3c412549680406fc121a3d1870a9a33f5d38
  • Document-Viewer.exe — Payload ejecutable del clúster terciario. dc8b056dd6eb75df21e9721ac2e340f91bb5e94d5a6ff412d7d0c7539e0f06e2
  • ZoomUpdateInstaller.pkg — Instalador de ScreenConnect para macOS. aa84e2ac68f7fc18f4927b89be7b4a7739f2eaf099e489aa0f65c1d3913ce62a
  • Zoomupdateinstaller.pkg — Instalador para macOS. 639430a33c0ecdf5a134501788a3a40f065ae4232efc66e1b82eca2… (hash incompleto en la fuente)
  • cloudflared.exe — Binario del túnel de Cloudflare hallado en el servidor de pruebas. 5253e66f1f493c4e13539749f1aa86fd0c61e3072900fec29a44ba046a6d97e2
  • WindowsExplorerSupport.msi — Nombre de enmascaramiento local usado para el MSI descargado (sin hash publicado)

Detenga el phishing y el malware más recientes antes de que comprometan su negocio: integre inteligencia en vivo procedente de 15 000 SOC de todo el mundo.

La publicación La campaña SMOKE#SCREEN abusa de ScreenConnect RMM y de los túneles de Cloudflare para secuestrar sistemas Windows y macOS apareció por primera vez en Cyber Security News.

Hashes
SHA-256 3cd9b7d583442963261f9985128042bf45d25482efcbf903c9248837cb0d744b
SHA-256 60c730addd2a15e4213a1d37f55186686976de73a106317b5a258fe0121cfd5c
SHA-256 dc8b056dd6eb75df21e9721ac2e340f91bb5e94d5a6ff412d7d0c7539e0f06e2
SHA-256 63c46b3c090a4b1efef146f2f1efc4f93d44f21db21d7825f43e02c3c5c89de6
Direcciones IP
207.174.0.143142.202.191.225
Dominios
portblog[.]derrspecial-onlinedmin[.]livepuertoblog[.]derrspecial-onlinedmin[.]live

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La campaña SMOKE#SCREEN abusa de los túneles ScreenConnect RMM y Cloudflare para secuestrar sistemas Windows y macOS
Publicado: 05/08/2026 12:39
Enlace: https://cybersecuritynews.com/smokescreen-campaign
Consultado: 05/08/2026

Consultar publicación original ↗

Anterior
Siguiente