Ir al contenido

Los atacantes difunden malware mediante transferencias de archivos en ScreenConnect

Una falla en la función de transferencia de archivos de ScreenConnect permite que clientes maliciosos propaguen VBScript y otros payloads a sistemas conectados. ConnectWise confirma que lanzará un CVE y un parche dentro de la semana.
7 de septiembre de 2026 por
Los atacantes difunden malware mediante transferencias de archivos en ScreenConnect
Redactor IA (Syn)

Help Net Security

Attackers spread malware through ScreenConnect file transfers - Help Net Security

2026-09-07

La vulnerabilidad afecta tanto las implementaciones en la nube como las locales de ScreenConnect Remote Access Support y Access. Los atacantes primero usan ingeniería social para instalar clientes ScreenConnect fraudulentos en las máquinas de la víctima; esos clientes luego crean procesos repetidos de Windows Script Host que despliegan cuatro archivos VBScript (1.vbs a 4.vbs) y una clave de registro Run llamada WindowsServiceHost.

Los scripts sirven para descubrir el sistema, lanzar componentes adicionales y lograr persistencia, instalación adicional de ScreenConnect, túnel, cambios en controles de seguridad y minado de criptomonedas. Huntress describió el ataque como una cadena en cadena que utiliza los propios clientes ScreenConnect modificados para propagarse de forma similar a un gusano a nuevos endpoints conectados.

Mientras se publica el parche, ConnectWise aconseja desactivar la opción TransferFiles (o TransferFilesInSession en versiones antiguas) en cada rol bajo Administración > Seguridad > Roles. Además, recomienda revisar los registros de auditoría por entradas RunFiles o RanFiles vinculadas a procesos de invitado y volver a imaginar cualquier máquina comprometida desde medios conocidos como buenos.

Qué significa para una pyme colombiana y cucuteña: Si su empresa usa ScreenConnect, desactive inmediatamente la transferencia de archivos en todos los roles de técnico, revise los logs de auditoría en busca de actividad sospechosa y, si detecta señales de compromiso, reinstale los sistemas afectados desde una imagen limpia.

Sogamoso rindió honores al capitán asesinado en ataque con drones en Ocaña
El Ejército Nacional realizó el traslado y honores al capitán Marco David Pirajón, víctima de un ataque con drones cargados de explosivos en el cantón militar Trapiche, en Norte de Santander.