Securonix detectó la campaña SMOKE#SCREEN, que utiliza falsas actualizaciones de Adobe y Zoom para instalar malware y obtener acceso remoto persistente a los equipos.
Una nueva campaña de ciberataques utiliza falsas actualizaciones de Adobe y Zoom para engañar a los usuarios e instalar software que permite a los delincuentes tomar el control remoto de los equipos.
La operación fue identificada por investigadores de Securonix, quienes la bautizaron como SMOKE#SCREEN y advirtieron que permanece activa.
De acuerdo con la investigación, los atacantes recurren a técnicas de ingeniería social para que las víctimas crean que descargan una actualización legítima o revisan un documento relacionado con su trabajo.
Ingeniería social como punto de entrada
Además de las supuestas actualizaciones, los ciberdelincuentes distribuyen falsas herramientas para mejorar el rendimiento de la computadora. En realidad, su objetivo es instalar un programa de acceso remoto que les permita comprometer el equipo.
Una vez que la víctima ejecuta el archivo, el malware realiza diversas comprobaciones para confirmar que no está siendo analizado por especialistas en seguridad. Si no detecta señales de monitoreo, continúa con la instalación de ScreenConnect, una herramienta legítima de administración remota utilizada por departamentos de soporte técnico. En esta campaña, los atacantes la aprovechan para mantener acceso permanente al dispositivo comprometido.
¿Quién está detrás de las falsas actualizaciones de Adobe y Zoom?
Los investigadores señalaron que la campaña no ha sido atribuida a un grupo específico de ciberdelincuentes. Sin embargo, advirtieron que refleja una tendencia cada vez más frecuente: el abuso de herramientas legítimas para evitar sospechas y mezclarse con el tráfico habitual de una organización.
También identificaron el uso de servicios ampliamente confiables, como Dropbox, para distribuir archivos maliciosos. Asimismo, los delincuentes emplean túneles temporales de Cloudflare para ocultar parte de su infraestructura y dificultar su rastreo.
La campaña evoluciona para evadir las defensas
Securonix advirtió que la operación ha evolucionado con el tiempo. Los atacantes incorporan nuevas técnicas para evadir los mecanismos de protección de Windows y dificultar la detección por parte de las soluciones de seguridad.
El informe destaca que este tipo de ataques forman parte de una estrategia que combina ingeniería social con herramientas legítimas para mantener acceso persistente a los equipos comprometidos sin levantar alertas inmediatas.
¿Cómo reducir el riesgo de infección?
Como medida preventiva, los especialistas recomiendan desconfiar de las falsas actualizaciones de Adobe y Zoom que lleguen por correo electrónico o mediante enlaces inesperados. También aconsejan descargar software únicamente desde los sitios oficiales de los fabricantes y evitar abrir archivos adjuntos cuya procedencia no pueda verificarse.
Para las organizaciones, la recomendación es revisar el uso de herramientas de acceso remoto dentro de sus redes y reforzar los controles de seguridad. Detectar actividades inusuales de forma temprana puede impedir que los atacantes establezcan un acceso persistente y comprometan más sistemas.








