Connectwise insta a deshabilitar privilegios de transferencia por riesgo activo

ConnectWise ha emitido una alerta de seguridad urgente dirigida a los administradores de su plataforma ScreenConnect (actualmente CW Remote Access) debido a un problema recientemente identificado en el comportamiento de la transferencia de archivos durante las sesiones de soporte y acceso remoto. Aunque la compañía no ha publicado detalles técnicos profundos ni ha asignado aún un identificador CVE oficial (el cual se publicará tras el despliegue del parche definitivo en la nube la próxima semana), la criticidad intrínseca de las plataformas de acceso remoto exige atención inmediata. Este fallo de seguridad afecta por igual a las implementaciones gestionadas en la infraestructura de la nube de ConnectWise y a las instalaciones locales administradas por los propios clientes.


Análisis Técnico y Vectores de Riesgo

Las plataformas de administración y soporte remoto son objetivos de altísimo valor para los actores de amenazas, ya que un compromiso en estas herramientas proporciona un puente de acceso directo y sin restricciones hacia los endpoints gestionados y los entornos confidenciales internos. El problema de seguridad actual radica específicamente en cómo se manejan los privilegios de transferencia de archivos dentro de los grupos de sesión activos.

Si un atacante logra abusar de este comportamiento, podría introducir cargas útiles maliciosas, como ransomware o troyanos de acceso remoto (RATs), directamente en los equipos de los clientes, evadiendo con facilidad los controles perimetrales tradicionales. Hasta el momento, ConnectWise no ha confirmado si este vector específico está siendo explotado activamente en incidentes del mundo real, pero la recomendación de aplicar cambios operativos inmediatos sugiere un riesgo inminente de abuso.


Plan de Mitigación Operativa y Respuesta

A la espera de que el fabricante libere el parche oficial, se deben aplicar de inmediato la mitigación provisional documentada para aislar la superficie de ataque.

Para lograr esto, los administradores deben ingresar a la consola de administración de ScreenConnect, navegar hacia la sección de Seguridad y Roles, y auditar rigurosamente cada rol asignado a los técnicos o usuarios de soporte. Dentro de los permisos con ámbito, es imperativo deshabilitar explícitamente el privilegio TransferFiles (o TransferFilesInSession en las versiones anteriores de la plataforma).

Aunque esta medida interrumpirá temporalmente los flujos de trabajo legítimos que dependen del intercambio de archivos, bloqueará de manera efectiva el vector de ataque sin requerir una actualización de software. De manera complementaria, los equipos de seguridad deben revisar las cuentas administrativas para confirmar que solo el personal autorizado mantenga roles privilegiados y monitorear la telemetría en busca de cambios inesperados en los permisos o intentos inusuales de transferencia.

Related Post