Campaña de Phishing Abusa de Infraestructura de Google para Desplegar ScreenConnect

Google

Los ciberdelincuentes están utilizando los servicios de confianza de Google como engaño para ejecutar una campaña de phishing a gran escala destinada a robar credenciales corporativas e instalar software de acceso remoto. Los ataques utilizan señuelos habituales del entorno laboral, como entregas de paquetes o revisiones de documentos, para engañar a empleados de empresas manufactureras, gubernamentales, financieras y organizaciones sin fines de lucro. Un robo de credenciales exitoso permite a los atacantes acceder al correo electrónico y archivos en la nube, mientras que la instalación de herramientas de acceso remoto les otorga control continuo sobre la estación de trabajo comprometida.


Análisis Técnico y Tácticas de Evasión

Para eludir las defensas automatizadas, los operadores evitan incluir direcciones de phishing obvias en los correos y, en su lugar, redirigen a las víctimas a través de puntos finales legítimos como Google Meet, Google Search, DoubleClick, Tag Manager y Analytics. La campaña oculta la dirección de correo electrónico del objetivo después del símbolo # en el enlace, a veces codificada en base64, lo que reduce su visibilidad en los registros del servidor y en los sistemas de escaneo de URL.

Tras la redirección final, el kit de phishing verifica la ubicación y el navegador del visitante para descartar herramientas de análisis antes de mostrar un formulario de inicio de sesión personalizado con el logotipo de la organización y el idioma del usuario. Al introducir la contraseña, el malware envía los datos a un bot de Telegram y reporta un error falso para forzar un segundo ingreso de credenciales. Otra variante de ataque simula una verificación de identidad para instalar silenciosamente ScreenConnect, una herramienta legítima de administración remota utilizada indebidamente para mantener persistencia.


Plan de Mitigación Operativa

Las organizaciones deben restablecer inmediatamente las credenciales de los usuarios expuestos e investigar la red en busca de instalaciones no autorizadas de ScreenConnect.


Indicadores de Compromiso (IoCs)
TipoIndicadorDescripción
Dominiovazquezfleytas[.]comRecolector de credenciales
Dominiozh-l-haixing[.]comRecolector de credenciales
Dominioedificiocristal[.]ptInfraestructura de ataque
Cloudflare Workerlink-form-unj9[.]p-sm7rw6ru[.]workers[.]devRecolector de credenciales
Telegram ID7861974506ID de chat para exfiltración C2

Related Post