Instancias modificadas de ScreenConnect propagan cargas maliciosas como un gusano
Los atacantes usan instancias de ScreenConnect con puerta trasera para transferir y ejecutar cargas maliciosas hacia cada nuevo cliente que se conecta, sin intervención adicional.
Una campaña activa abusa de instancias modificadas de ScreenConnect, la herramienta de soporte y acceso remoto, para propagar cargas maliciosas con un comportamiento que reproduce el de un gusano.
El mecanismo de propagación
Los atacantes operan servidores de ScreenConnect con puerta trasera. Cada vez que un cliente nuevo se conecta a una de esas instancias, el servidor le transfiere y ejecuta el payload de forma automática.
La consecuencia es multiplicativa. Un solo servidor comprometido alcanza a toda la población de equipos que dependan de él, sin que el atacante tenga que trabajar cada máquina por separado y sin acción alguna por parte del usuario.
El problema de fondo con el soporte remoto
Las herramientas de acceso remoto ocupan una posición de confianza que pocas categorías de software comparten. Se instalan con privilegios administrativos, se despliegan sobre la flota completa, ejecutan código enviado por el servidor por diseño, y su tráfico se considera legítimo por definición en las reglas de red.
Ese conjunto de propiedades es exactamente lo que el atacante busca. La herramienta hace su trabajo normal —transferir y ejecutar código desde el servidor hacia el cliente— y el resultado es la distribución del malware.
Qué significa para los proveedores de soporte de TI
El impacto se concentra en el modelo de proveedor de servicios administrados, muy extendido en el mercado dominicano de pequeña y mediana empresa. Un proveedor que atiende cuarenta clientes desde una consola central concentra en ese servidor el acceso privilegiado a cuarenta redes distintas.
Los controles razonables son concretos. Restringir la conexión de los clientes exclusivamente a los servidores autorizados, mediante configuración bloqueada y verificación de certificado, impide que un agente se enganche a una instancia ajena. Firmar los instaladores distribuidos y verificar esa firma antes de cada despliegue corta la vía de la instancia modificada. Y segmentar la red del servidor de soporte limita el daño cuando la consola central cae.
Para el cliente que contrata soporte externo, la pregunta pertinente es sencilla: qué herramienta de acceso remoto usa el proveedor, quién opera el servidor y qué ocurre con el acceso cuando termina el contrato.
Fuentes
- SecurityWeek — Modified ScreenConnect clients used in worm-like campaign (7 de septiembre de 2026)