El antivirus guardó silencio porque la víctima siguió al pie de la letra el protocolo.

Un correo empresarial habitual puede convertir una herramienta administrativa estándar en un canal de toma de control del equipo sin explotar una vulnerabilidad. Especialistas de Huntress descubrieron una campaña de phishing en la que los atacantes convencían a los usuarios de instalar la plataforma legítima Faronics Deploy y luego, a través de ella, desplegaban ScreenConnect para acceso remoto.
Del 21 de julio al 20 de agosto, los señuelos relacionados con Faronics se encontraron en más de 457 dispositivos finales. Los correos se hacían pasar por documentos fiscales, facturas, informes financieros e invitaciones. El enlace dirigía a un sitio que recopilaba información sobre el navegador, el sistema, el idioma, la zona horaria y la pantalla del visitante, y luego determinaba si mostrar la cadena maliciosa o un contenido de relleno seguro.
Las páginas falsas simulaban la visualización de un documento de Adobe, una invitación de Zoom o la descarga de un archivo. A la víctima se le ofrecía ejecutar un presunto complemento obsoleto, pero el instalador firmado conectaba el equipo a una cuenta de Faronics Deploy controlada por los delincuentes. Al obtener privilegios administrativos, el agente del sistema pudo instalar programas y ejecutar scripts sin más acciones por parte del usuario.
A través de Faronics Deploy, los operadores ejecutaban comandos PowerShell y descargaban scripts adicionales, incluidos desde GitHub. En distintas variantes de la cadena se usaban curl, mshta y msiexec. El siguiente eslabón era ScreenConnect, que creaba un segundo canal de gestión remota. Herramientas legítimas y firmadas ayudaban a camuflar la actividad como trabajo habitual del departamento de TI.
Huntress notificó a Faronics el 5 de agosto. Los delincuentes registraban cuentas a nombre de organizaciones ficticias y dominios fraudulentos, y también tomaban control de cuentas ajenas. Faronics implementó medidas adicionales contra los abusos y contactó a las posibles víctimas. Aproximadamente desde el 21 de agosto el número de casos detectados disminuyó drásticamente, aunque los especialistas no declararon la campaña totalmente concluida.
Ante la aparición inesperada de Faronics Deploy, se aconseja a los defensores aislar el dispositivo y guardar el registro C:\ProgramData\Faronics\Logs\ScriptRunner.log. En él pueden quedar direcciones de los scripts ejecutados y rastros de la instalación de ScreenConnect. Después hay que eliminar las herramientas de control no autorizadas, comprobar los comandos y los mecanismos de persistencia, y, si hay indicios de compromiso de credenciales, cambiar las contraseñas.