Attackers spread malware through ScreenConnect file transfers - Help Net Security
2026-09-07
La vulnerabilidad afecta tanto las implementaciones en la nube como las locales de ScreenConnect Remote Access Support y Access. Los atacantes primero usan ingeniería social para instalar clientes ScreenConnect fraudulentos en las máquinas de la víctima; esos clientes luego crean procesos repetidos de Windows Script Host que despliegan cuatro archivos VBScript (1.vbs a 4.vbs) y una clave de registro Run llamada WindowsServiceHost.
Los scripts sirven para descubrir el sistema, lanzar componentes adicionales y lograr persistencia, instalación adicional de ScreenConnect, túnel, cambios en controles de seguridad y minado de criptomonedas. Huntress describió el ataque como una cadena en cadena que utiliza los propios clientes ScreenConnect modificados para propagarse de forma similar a un gusano a nuevos endpoints conectados.
Mientras se publica el parche, ConnectWise aconseja desactivar la opción TransferFiles (o TransferFilesInSession en versiones antiguas) en cada rol bajo Administración > Seguridad > Roles. Además, recomienda revisar los registros de auditoría por entradas RunFiles o RanFiles vinculadas a procesos de invitado y volver a imaginar cualquier máquina comprometida desde medios conocidos como buenos.
Qué significa para una pyme colombiana y cucuteña: Si su empresa usa ScreenConnect, desactive inmediatamente la transferencia de archivos en todos los roles de técnico, revise los logs de auditoría en busca de actividad sospechosa y, si detecta señales de compromiso, reinstale los sistemas afectados desde una imagen limpia.