5 min de lectura Por Excello Mail Team

457 Equipos Se Inscribieron Solos en el Despliegue de Software de un Atacante. El Instalador Era Genuinamente Firmado, y DMARC No Tenía Nada Que Revisar.

Huntress rastreó una campaña que usó señuelos comunes de facturas y documentos fiscales para lograr que las víctimas ejecutaran un instalador real y firmado de Faronics Deploy, renombrado como Adobe.exe. A partir de ahí, los atacantes usaron las propias funciones de despliegue de la plataforma legítima para ejecutar PowerShell e instalar ScreenConnect, una cadena que ocurre casi por completo fuera de todo lo que DMARC inspecciona.

La mayoría de las publicaciones de esta serie analizan lo que hace un correo de phishing mientras todavía es un correo: de qué dominio dice provenir, qué enlace lleva, detrás de qué adjunto se esconde. La investigación que Huntress publicó el 2 de septiembre describe una campaña en la que el correo apenas importa. Entre el 21 de julio y el 20 de agosto, señuelos con temática de Faronics disfrazados de facturas, documentos fiscales y otros archivos de negocio habituales llegaron a más de 457 equipos, y cada paso relevante del ataque ocurrió después de que el destinatario ya había dejado de mirar su bandeja de entrada.

Un Instalador Legítimo Renombrado Como Adobe.exe

Los correos señuelo no llevaban malware en ningún sentido convencional. Llevaban un enlace o adjunto que conducía a un instalador genuinamente firmado de Faronics Deploy, una plataforma real de gestión de endpoints que los equipos de TI usan para distribuir software y scripts en toda una flota de máquinas, renombrado para parecer un lector de Adobe, una actualización de plugin o un visor de documentos. Las víctimas que ejecutaron el archivo, muchas veces guardado como “Adobe.exe”, no estaban instalando malware. Estaban instalando software legítimo que, de paso, inscribía su computadora en un espacio de despliegue de Faronics controlado por los atacantes, en lugar de uno operado por su propio departamento de TI.

De la Inscripción al Acceso Remoto, Sin Un Segundo Correo

Una vez inscrita una máquina, los atacantes usaban la propia funcionalidad de despliegue remoto de Faronics Deploy, exactamente la característica para la que el producto está diseñado, para ejecutar scripts de PowerShell sin necesidad de más clics ni avisos. Esos scripts descargaban herramientas adicionales desde infraestructura del atacante y desde fuentes públicas como GitHub, instalando finalmente ConnectWise ScreenConnect: otra herramienta legítima y firmada de soporte remoto, ahora bajo el control del atacante en lugar de una mesa de ayuda. Huntress reportó el abuso a Faronics el 5 de agosto. Faronics indicó que también había detectado a los mismos actores intentando registrar sus propias cuentas de Faronics usando organizaciones suplantadas, dominios fraudulentos y cuentas comprometidas, construyendo de hecho la infraestructura de envío y alojamiento para escalar la campaña. La empresa añadió medidas contra el abuso y comenzó a contactar a las organizaciones afectadas, y la actividad observada cayó de forma abrupta a partir del 21 de agosto.

Por Qué DMARC Nunca Fue Diseñado Para Detectar Esto

DMARC responde una sola pregunta sobre un solo artefacto: si el dominio del encabezado From de un mensaje autorizó a la infraestructura que lo envió. Esa pregunta aplica al correo señuelo inicial y deja de aplicar en el momento en que el destinatario hace clic y descarga un archivo. El instalador de Faronics está firmado por un proveedor real. La plataforma de despliegue hace exactamente lo que está diseñada para hacer. ScreenConnect es software que las mesas de ayuda instalan todos los días. Ninguno de los tres es un mensaje con un encabezado From, lo que significa que ninguno de los tres es algo que DMARC tenga forma de evaluar. Un propietario de dominio puede aplicar DMARC en p=reject en todos los dominios que posee y aun así no enterarse de que una máquina acaba de inscribirse en una consola de despliegue que el equipo de seguridad nunca ha visto, porque para cuando eso ocurre, la autenticación de correo ya terminó el único trabajo para el que fue diseñada.

Qué Significa Esto Para Tu Programa

Trata el correo señuelo como el primer movimiento, no como todo el incidente. El filtrado y la capacitación en concientización que se detienen en “¿este mensaje parecía legítimo?” pasan por alto toda la cadena de instalación que sigue a un solo clic, que es donde esta campaña realmente hizo su trabajo.

Vigila la inscripción inesperada en plataformas de gestión remota que tu organización no opera. Que una máquina aparezca en una consola de despliegue desconocida es una señal de compromiso más fuerte que cualquier cosa visible en el correo que la originó.

Extiende tu revisión de confianza al software firmado que tú no desplegaste. Una firma de código válida responde “¿se manipuló este archivo?”, no “¿debería el software de este proveedor estar corriendo en esta red?”, y los atacantes cuentan con que esa distinción pase sin examinarse.

Reporta rápido el abuso de plataformas legítimas al proveedor. La divulgación de Huntress a Faronics el 5 de agosto explica en buena parte por qué la actividad de esta campaña se desplomó para el 21 de agosto; los proveedores pueden actuar rápido contra el abuso de su propia infraestructura una vez que lo saben.

La Conclusión

DMARC cumplió su función en el correo que inició esta cadena, cualquiera que haya sido el resultado, y luego el ataque se trasladó por completo a un terreno que DMARC nunca fue diseñado para ver: un instalador firmado, una plataforma de despliegue legítima y una herramienta de soporte remoto haciendo exactamente lo que cada una fue diseñada para hacer, solo que para el operador equivocado. Cerrar esa brecha significa vigilar hacia dónde lleva un clic, no solo lo que afirma un encabezado From.


DMARC confirma que un dominio tenía autoridad para enviar un mensaje. No puede decirte que un instalador legítimo y firmado, descargado un minuto después de abrir ese mensaje, acaba de inscribir esa máquina en la consola de despliegue de un atacante. Excello Mail convierte tus reportes agregados de DMARC en un registro claro y continuo de cada dominio y servicio que envía en tu nombre, para que la capa de autenticación se mantenga hermética mientras tu equipo vigila hacia dónde lleva un adjunto o un enlace después de que el mensaje mismo ha desaparecido. Regístrate gratis en Excello Mail y ten esa base lista.