Campaña de phishing en Zoom: cómo los ciberdelincuentes falsifican alertas de la SSA y hacen un uso indebido de ConnectWise ScreenConnect
Los ataques de phishing actuales se aprovechan cada vez más de plataformas SaaS de confianza, herramientas de colaboración muy conocidas y software informático legítimo para pasar desapercibidos a plena vista. Al integrarse en los flujos de trabajo empresariales cotidianos y aprovechar servicios en los que los usuarios ya confían, los atacantes dificultan su detección, eluden los controles de seguridad básicos y aumentan drásticamente sus probabilidades de éxito. El siguiente incidente es un ejemplo de cómo se está utilizando este enfoque de «living-off-the-land» para llevar a cabo campañas de phishing muy convincentes a gran escala.
En junio de 2025, el Centro de Respuesta a Incidentes de Ciberseguridad de la Administración de Seguridad Social de EE. UU. ( INKY ) detectó una campaña de phishing en cadena que aprovechaba la infraestructura legítima de notificaciones de Zoom para distribuir correos electrónicos que contenían enlaces a un documento de Zoom (docs.zoom.us) en el que se alojaba una descarga maliciosa. La campaña tenía como objetivo a los beneficiarios de la Administración de la Seguridad Social de EE. UU. (SSA), suplantando las alertas de la SSA y aprovechando la confianza asociada a las comunicaciones de Zoom.
Protégete contra los correos electrónicos maliciosos con Kaseya Inky
Detén el phishing avanzado y las amenazas por correo electrónico antes de que lleguen a los usuarios con INKY
Una vez que los destinatarios hacían clic en el enlace del documento de Zoom, se les pedía que descargaran la denominada«aplicación de escritorio de la SSA», que en realidad era un cliente de acceso remoto de ConnectWise ScreenConnect (antes ConnectWise Control) al que se le había cambiado el nombre. Este ataque ilustra cómo los autores de las amenazas utilizan plataformas SaaS legítimas (Zoom) y herramientas de asistencia remota (ScreenConnect) como malware del tipo «living-off-the-land».
The email was sent from “SSA Notify <noreply‑zoomevents@zoom.us>” with the subject line “SSA Alert.” It passed SPF, DKIM and DMARC checks because it was delivered via Zoom’s Events infrastructure, allowing it to bypass unsophisticated email filters. The body of the email included the heading “Earnings Record Review Required” and warned the recipient of a potential discrepancy in their 2025 earnings record. It instructed the recipient to use a desktop or laptop, download a “secure SSA Desktop App” and sign in with SSA credentials. The call‑to‑action was a “VIEW FILE” button linking to a Zoom document hosted at docs.zoom.us. The message was designed to create urgency and used official SSA branding, making the phishing message appear legitimate.

Figura 1: Un correo electrónico de phishing que se hace pasar por una notificación de Zoom
Uso indebido de Zoom Docs para alojar enlaces maliciosos
La función para compartir documentos de Zoom se convirtió en un mecanismo de distribución involuntario, lo que permitió que una carga útil de phishing procediera de un dominio de confianza y eludiera los controles básicos de seguridad del correo electrónico.
Cómo se hizo un uso indebido de Zoom
Zoom ofrece funciones como Zoom Events y Zoom Docs. Cuando un usuario comparte un documento de Zoom Docs, Zoom envía un correo electrónico de notificación desde su propio dominio. Los atacantes se aprovecharon de este mecanismo creando un documento de Zoom que contenía el mensaje de phishing y compartiéndolo con sus víctimas. Dado que el correo electrónico procedía de noreply**‑**zoomevents@zoom.us, estaba firmado criptográficamente (SPF/DKIM/DMARC), lo que le permitía eludir muchos controles de seguridad del correo electrónico y parecer legítimo.
El correo electrónico de phishing contenía un enlace inicial a docs.zoom.us/doc/
Este documento alojado en Zoom constituyó la primera fase del ataque. Utilizaba la imagen de marca de la SSA y afirmaba que el acceso desde dispositivos móviles estaba restringido, indicando que el usuario debía utilizar un ordenador de sobremesa y descargar una «aplicación de escritorio segura de la SSA» (véanse las capturas de pantalla adjuntas). El documento de Zoom imitaba un comunicado oficial y enumeraba una serie de puntos sobre la verificación del historial laboral reciente y las cotizaciones fiscales. A continuación, indicaba al usuario que:
- Utiliza un computadora de sobremesa o un laptop.
- Descarga la aplicación de escritorio segura de la SSA desde el enlace que se proporciona.
- Inicia sesión con tus credenciales de la SSA.
Un hipervínculo azul con el texto «Descargar ahora la aplicación de escritorio» redirigía a un dominio externo (lawsmith.com/redir2), que no está afiliado a la SSA. Por lo tanto, el documento de Zoom se utilizó como punto de enlace para desviar a la víctima de un dominio de confianza de Zoom a un sitio malicioso que alojaba el malware.

Figura 2: Primera mitad del documento de phishing de Zoom

Figura 3: Segunda mitad del documento de phishing de Zoom con el enlace al dominio externo
Este ataque resultó eficaz porque se valió de la infraestructura legítima de Zoom y envió correos electrónicos de phishing desdela dirección noreply-zoomevents@zoom.us con encabezados autenticados. Se engañó a las víctimas para que hicieran clic en un enlace a un documento de Zoom, en el que confían muchos usuarios y los filtros de URL básicos. A continuación, el documento de Zoom redirigía a los usuarios a un segundo enlace malicioso, lo que ilustra una técnica de phishing denominada «ChainLink».
El documento redirigía a los usuarios a un archivo ejecutable denominado «Document‑needs_Signing‑PDF.ClientSetup.exe», que VirusTotal identificó como una herramienta de acceso remoto de ConnectWise camuflada como una aplicación de la SSA.

Figura 4: Resultados de VirusTotal
Cómo funciona el método del troyano ScreenConnect de ConnectWise
Para completar la cadena de ataque, la campaña de phishing pasó de la ingeniería social al acceso remoto, aprovechando una herramienta de soporte informático ampliamente utilizada y en la que confían los entornos empresariales.
Herramienta legítima utilizada indebidamente como malware
ConnectWise ScreenConnect (antes ConnectWise Control) es una herramienta de supervisión y gestión remotas (RMM) que utilizan los equipos de soporte informático para controlar de forma remota los terminales. ScreenConnect ofrece a los técnicos un control total sobre el ordenador de un usuario. Por eso, su instalación no autorizada puede resultar peligrosa, ya que los atacantes pueden ejecutar scripts, transferir archivos o instalar malware adicional sin que la víctima se dé cuenta. En las campañas de phishing, los autores de las amenazas suelen engañar a las víctimas para que descarguen un cliente de ScreenConnect renombrado y camuflado como facturas o, en este caso, documentos de la SSA. Una vez instalado, el atacante puede conectarse al dispositivo de la víctima y sustraer información confidencial, como datos bancarios y números de identificación personal.
El boletín de seguridad de Broadcom señalaba un fuerte aumento en el uso malicioso de las herramientas RMM de ConnectWise por parte de operadores de ransomware y otros actores del cibercrimen; los atacantes distribuyen archivos adjuntos de correo electrónico o enlaces maliciosos utilizando clientes de ConnectWise camuflados como documentos falsos de empresas o de la administración pública para conceder acceso remoto a los ciberdelincuentes.
Dado que ScreenConnect es una aplicación legítima y está firmada, muchos motores antivirus la consideran software de confianza. Los autores de amenazas aprovechan esto para eludir la detección, una táctica que a menudo se conoce como «living off the land». En lugar de desplegar malware personalizado, utilizan herramientas de confianza para llevar a cabo el control remoto. El uso malintencionado de una herramienta legítima de administración de TI, combinado con la ingeniería social, ofrece a los atacantes la doble ventaja de explotar la confianza y eludir las medidas de seguridad.
Resumen de la cadena de ataques y sus repercusiones
- Correo electrónico inicial de phishing: se recibe una alerta convincente de la SSA procedente de noreply‑zoomevents@zoom.us con un asunto urgente. El correo supera las comprobaciones de SPF, DKIM y DMARC e incluye elementos de la marca Zoom, lo que le permite eludir los filtros.
- Enlace a un documento de Zoom: El correo electrónico insta al usuario a hacer clic en «Ver archivo», lo que le lleva a un documento alojado en docs.zoom.us/doc/. Dado que la URL se encuentra en el dominio zoom.us, muchos sistemas de seguridad y usuarios la consideran fiable.
- Documento falso de la SSA: El documento de Zoom contiene logotipos de la SSA y advierte al destinatario de que el acceso desde dispositivos móviles está restringido. Indica al usuario que utilice un ordenador de sobremesa y descargue la «aplicación segura de escritorio de la SSA». Esta llamada a la acción enlaza con un sitio web externo (lawsmith.com/redir2 en este caso), que aloja el archivo malicioso. Esta cadena de redireccionamientos (Zoom → dominio externo) se conoce como phishing ChainLink.
- Descarga maliciosa: El enlace externo descarga automáticamente un archivo ejecutable camuflado como un PDF o una aplicación de la SSA (por ejemplo, «Document‑needs_Signing‑PDF.ClientSetup.exe»). VirusTotal clasifica estos archivos como Trojan.ConnectWise/ScreenConnect; se trata, en esencia, de clientes de ScreenConnect preconfigurados para conectarse con el atacante.
- Instalación y control remoto: Cuando la víctima ejecuta el archivo, este instala ScreenConnect de forma silenciosa. El instalador extrae un archivo Microsoft Software Installer (.msi), lo firma con la firma del ejecutable principal y utiliza msiexec.exe para instalar ScreenConnect. A continuación, el cliente se conecta a un dominio controlado por el atacante en un puerto específico, lo que le otorga a este último el control remoto del sistema.
- Acciones posteriores a la**‑**infiltración: Mediante el control remoto, el atacante puede ejecutar comandos, transferir archivos, instalar malware adicional (por ejemplo, ransomware) o robar datos. Puede manipular pantallas de operaciones financieras para engañar a las víctimas y que transfieran dinero. Los atacantes también pueden acceder a otros sistemas utilizando la cuenta de correo electrónico comprometida para enviar más correos electrónicos de phishing (phishing lateral).
Posibles consecuencias
- Robo de identidad y fraude financiero: Los delincuentes que utilizan ScreenConnect sustrajan datos sensibles, como datos bancarios, números de identificación personal y archivos confidenciales. Pueden realizar transacciones fraudulentas o cometer robos de identidad.
- Compromiso de la red: Una vez establecido el acceso remoto, los atacantes pueden desplazarse lateralmente dentro de una organización, instalar herramientas adicionales, crear mecanismos de persistencia y, potencialmente, desplegar ransomware.
Buenas prácticas: Orientaciones y recomendaciones
-
Informa a los usuarios de que deben tener cuidado con las invitaciones no solicitadas a eventos de Zoom y con las alertas de la SSA.
-
Evita descargar archivos de correos electrónicos no esperados.
-
Comprueba las invitaciones a eventos de Zoom a través de otros canales (comunicación directa y verificación con el remitente).
-
Aplica la autenticación multifactorial (MFA) y protege las cuentas de Zoom. Es probable que los atacantes se aprovechen de las cuentas de Zoom comprometidas. Activar la MFA en las plataformas de colaboración y supervisar la actividad inusual de inicio de sesión puede mitigar este tipo de abusos.
-
Las herramientas antimalware deberían clasificar los clientes de asistencia remota utilizados de forma indebida como «riskware». Las soluciones de detección y respuesta en terminales (EDR) también pueden supervisar si el archivo msiexec.exe instala herramientas de gestión remota de equipos (RMM).
-
Comprueba el encabezado «Para». Resulta sospechoso que las notificaciones de la SSA se envíen a través de las notificaciones de Zoom.
Reflexiones finales
La campaña de phishing analizada aquí pone de manifiesto un sofisticado uso indebido de la cadena de suministro: los atacantes se valieron del servicio legítimo de envío de correos electrónicos de Zoom para enviar mensajes de phishing que parecían notificaciones oficiales de la SSA, y alojaron enlaces maliciosos en Zoom Docs para eludir los filtros de URL. Al convencer a las víctimas de que descargaran un cliente de ConnectWise ScreenConnect renombrado, los atacantes obtuvieron el control remoto de sus computadoraes sin necesidad de desplegar malware tradicional. La campaña subraya la importancia de verificar las comunicaciones inesperadas, supervisar el uso de herramientas de asistencia remota e implementar la autenticación multifactorial en las plataformas de colaboración. Dado que los actores maliciosos utilizan cada vez más las herramientas legítimas como armas, las organizaciones deben actualizar sus controles de seguridad para detectar el uso indebido de servicios de confianza y formar a los usuarios sobre las tácticas de phishing en constante evolución.