La campaña SMOKE#SCREEN abusa de los túneles ScreenConnect RMM y Cloudflare para secuestrar sistemas Windows y macOS
Resumen Informativo
De acuerdo a la publicación titulada La campaña SMOKE#SCREEN abusa de los túneles ScreenConnect RMM y Cloudflare para secuestrar sistemas Windows y macOS, difundida en fecha 05/08/2026 12:39, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
SMOKE#SCREEN es una campaña que convierte las actualizaciones de software y los archivos de trabajo habituales en una puerta de entrada al control remoto. Las víctimas que ejecutan esos archivos pueden instalar sin saberlo un agente legítimo de administración remota, con lo que dan a un operador externo acceso a su equipo.
Los investigadores de Securonix identificaron la campaña y la bautizaron como SMOKE#SCREEN tras rastrear varias oleadas de actividad hasta una misma infraestructura de entrega. En un informe compartido con Cyber Security News (CSN), Securonix señaló que el objetivo es instalar ScreenConnect de forma silenciosa y utilizarlo después para un acceso remoto que puede pasar por actividad normal de soporte de TI.
La campaña SMOKE#SCREEN abusa de ScreenConnect RMM y de los túneles de Cloudflare
La campaña abusa de ScreenConnect, un programa legítimo de monitorización y administración remota (RMM). Esto coincide con lo señalado en la reciente cobertura sobre el abuso de ScreenConnect, que subraya cómo el phishing puede transformar funciones legítimas de administración remota en un canal de acceso encubierto.
Indicadores de compromiso (IoC)
Direcciones IP y puertos
- 207.174.0.143:8080 y 207.174.0.143:8041 — Servidor provisional WsgiDAV y relé principal de ScreenConnect
- 142.202.191.225:8041 y 142.202.191.225:80 — Relé secundario de ScreenConnect
- 207.189.11.170 — Alojamiento de un payload anterior en C#
- 104.16.231.132 y 104.16.230.132 — Direcciones resueltas para la ruta URL del Quick Tunnel de Cloudflare
Dominios y URL
- blog.derrspecial-onlinedmin.live:8041 — Relé terciario de ScreenConnect
- crestmarkhq.com — Alojamiento anterior del MSI, tras proxy de Cloudflare
- subscription-magnetic-recommended-meat.trycloudflare.com — Quick Tunnel de Cloudflare usado para la entrega del MSI
- 207.189.11.170/Bin/working_payload.cs — Ubicación remota del payload en C#
- dropbox.com/scl/fi/a0hp9g4w2ddkb3ggnkivx/ — Ruta de entrega del instalador alojado en Dropbox
Archivos y hashes SHA-256
- zoom-update.vbs — Dropper VBScript ofuscado. 9161a8f7f07741db06b9f9a87b6ec7f277faf2ae3a3a661d6eb09cec4e12b920
- RSKAdvGrpSupportingdocuments.vbs — Dropper VBScript con temática de documentos empresariales. 35be1b070f06eb313c3cb818c74aa0a9c2d9f39a05621dac4de6cff6067a5d12
- SystemCheck — Cargador por lotes que desactiva las defensas de seguridad. 31260c37cc442719ac84540f4159dd9d4738575d2ab05e92c751a9b4b5f9b91b
- SystemCheck.gzip — Archivo empleado para entregar el cargador SystemCheck (sin hash publicado)
- SystemCheck.msi — Payload MSI de ScreenConnect (sin hash publicado)
- SystemCheck.exe — Payload ejecutable del clúster principal. 60c730addd2a15e4213a1d37f55186686976de73a106317b5a258fe0121cfd5c
- MemoryLoader.cs — Código fuente en C# de las variantes del cargador compilado. 371166ebd83e8318b49ba71321396524fbca7dc42fe1ca4badda8af794bf5a59
- loader.cs — Código fuente actualizado del cargador, orientado al sigilo. 63c46b3c090a4b1efef146f2f1efc4f93d44f21db21d7825f43e02c3c5c89de6
- zoom-update.html — Página de phishing con temática de Zoom. 873011c181d00709fdf66f32bb3cca0c5ff3147d00ef818fef72987a6773ea66
- AdobeReader_Update.exe — Cargador compilado y renombrado. 433b61c29aefaa5b55fe78063e6ad8597d3835f36e1242d5402ab23e6dc61194
- lirMkvpf.exe — Nombre interno del cargador AdobeReader_Update.exe
- NYbiLtvO.exe — Compilación anterior del cargador. c8695906dcefc64becb3123fa0a8058278c8c2f9c86130956b6b10d49c1a35dc
- zFbJVuiX.exe / Zoomupdateinstaller.exe — Copia del cargador compilado y renombrado. 9d9f3fa5aaf6bc91091873bd7ee04f0cc23e8709e4ad20c61d2779ff1a43c4b4
- BuYUEVqG.msi — MSI de ScreenConnect del clúster principal. 8e87a734daddd95322b3f18f71eb9275219e244aac4f62b8dc6da6e2e91525e9
- JqbMljCi.msi — MSI con nombre aleatorio entregado a través del Quick Tunnel de Cloudflare (sin hash publicado)
- Zoomupdateinstaller.msi — Payload MSI para Windows con temática de Zoom. dd23012b4dc29cf7901185ae4fb2d507e737e9ea4d467846eafd6a86b26486bf
- Document-review.msi — MSI de ScreenConnect del clúster secundario. 3cd9b7d583442963261f9985128042bf45d25482efcbf903c9248837cb0d744b
- DocumentReview.msi — MSI de ScreenConnect del clúster secundario. 01e4cb3c60fa50b2927daa11f25a3c412549680406fc121a3d1870a9a33f5d38
- Document-Viewer.exe — Payload ejecutable del clúster terciario. dc8b056dd6eb75df21e9721ac2e340f91bb5e94d5a6ff412d7d0c7539e0f06e2
- ZoomUpdateInstaller.pkg — Instalador de ScreenConnect para macOS. aa84e2ac68f7fc18f4927b89be7b4a7739f2eaf099e489aa0f65c1d3913ce62a
- Zoomupdateinstaller.pkg — Instalador para macOS. 639430a33c0ecdf5a134501788a3a40f065ae4232efc66e1b82eca2… (hash incompleto en la fuente)
- cloudflared.exe — Binario del túnel de Cloudflare hallado en el servidor de pruebas. 5253e66f1f493c4e13539749f1aa86fd0c61e3072900fec29a44ba046a6d97e2
- WindowsExplorerSupport.msi — Nombre de enmascaramiento local usado para el MSI descargado (sin hash publicado)
Detenga el phishing y el malware más recientes antes de que comprometan su negocio: integre inteligencia en vivo procedente de 15 000 SOC de todo el mundo.
La publicación La campaña SMOKE#SCREEN abusa de ScreenConnect RMM y de los túneles de Cloudflare para secuestrar sistemas Windows y macOS apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La campaña SMOKE#SCREEN abusa de los túneles ScreenConnect RMM y Cloudflare para secuestrar sistemas Windows y macOS |
| Publicado: | 05/08/2026 12:39 |
| Enlace: | https://cybersecuritynews.com/smokescreen-campaign |
| Consultado: | 05/08/2026 |