Descargas de software falsas utilizadas para distribuir ScreenConnect y AsyncRAT

Investigadores de seguridad han identificado una amplia campaña de malware en la que los actores de amenazas utilizan técnicas de optimización para motores de búsqueda (SEO) y sitios web de software f...

Investigadores de seguridad han identificado una amplia campaña de malware en la que los actores de amenazas utilizan técnicas de optimización para motores de búsqueda (SEO) y sitios web de software falsificados para distribuir ScreenConnect y, finalmente, instalar AsyncRAT en sistemas Windows.

Según Kaspersky, la operación abarca múltiples dominios e idiomas, con más de 90 sitios web maliciosos identificados en al menos 10 idiomas, incluidos inglés, ruso, chino, alemán, francés, español, portugués y árabe. Algunos de los dominios se registraron entre agosto de 2025 y marzo de 2026.

Cómo funciona la cadena de infección

Los sitios falsos suplantan herramientas populares como OBS Studio, DNS Jumper, DS4Windows y Bandicam. Las víctimas que descargan los archivos del instalador reciben un paquete que incluye un binario legítimo de Microsoft, firmado digitalmente y denominado install.exe, junto con una DLL maliciosa, install.res.1033.dll. Aprovechando la carga lateral de DLL, los atacantes cargan la biblioteca maliciosa y la utilizan para desplegar el servicio de acceso remoto ScreenConnect.

Una vez activo ScreenConnect, ejecuta un script de PowerShell que añade exclusiones a Microsoft Defender, desactiva las solicitudes del Control de cuentas de usuario y deposita archivos adicionales necesarios para el ataque. A continuación, un componente VBScript crea varios archivos en C:\Users\Public, incluidos msgbox.txt, secret_bytes.txt, 1.vb, cap.ps1 y script.vbs.

Después, el malware finaliza los procesos de PowerShell existentes y ejecuta cap.ps1 en una ventana oculta. Ese script extrae la carga útil de AsyncRAT de secret_bytes.txt y utiliza la técnica de vaciado de procesos para ejecutarla.

Impacto y persistencia

Tras su despliegue, el malware se conecta a un servidor de mando y control en mora1987.work[.]gd, lo que proporciona a los operadores acceso encubierto a los dispositivos comprometidos. Kaspersky señaló que los intrusos pueden utilizar ese acceso para supervisar la actividad, capturar el contenido de la pantalla y robar información confidencial.

Para permanecer en los equipos infectados, el ataque crea una tarea programada denominada MasterPackager.Updater que se ejecuta cada dos minutos y vuelve a iniciar el componente VBScript, ayudando al malware a sobrevivir a los reinicios.

  • Las páginas de descarga de software falso están siendo impulsadas hacia posiciones más altas en los resultados de búsqueda.
  • La campaña utiliza binarios firmados y la carga lateral de DLL para evitar sospechas.
  • ScreenConnect se utiliza como punto de entrada inicial antes de ejecutar AsyncRAT.

Kaspersky señaló que la campaña demuestra cómo la manipulación del SEO y las herramientas de acceso remoto confiables pueden combinarse para hacer que las descargas maliciosas parezcan legítimas.