Abuso de RMM en el 45% de los incidentes en endpoints
Los atacantes recurrieron a software legítimo de monitorización y gestión remota (RMM) en el 45% de los incidentes relacionados con endpoints que Huntress registró en el primer trimestre de 2026, según un nuevo informe de la empresa de seguridad.
Huntress también situó 11 tácticas de ataque en un gráfico que mide con qué frecuencia observa cada una y cuánto daño puede causar. El abuso de RMM aparece en el extremo derecho, el lugar reservado a las tácticas que se observan con más frecuencia.
Los departamentos de TI usan las herramientas RMM para gestionar ordenadores a distancia. Cuando un atacante instala una, obtiene acceso persistente y la capacidad de ejecutar comandos, y esa actividad parece trabajo normal de un administrador. La copia fraudulenta y la autorizada pueden comportarse exactamente igual. Huntress describe esta categoría como a un solo paso del ransomware o del robo de datos. Según la empresa, creció un 277% interanual en 2025.
Un clic en un phishing, cuatro herramientas remotas
En uno de los casos que investigó Huntress, un falso contrato de servicios instaló una herramienta RMM llamada Tiflux. Después, el intruso añadió UltraVNC, Splashtop y ScreenConnect en la misma máquina. Un solo clic le dio al atacante varias vías distintas para volver a entrar.
Los investigadores afirman que los atacantes ya usan la IA para redactar los señuelos de documentos compartidos y contratos de servicios falsos con los que empiezan estas intrusiones.
"¿Por qué ibas a gastar recursos en desarrollar o construir algo desde cero cuando puedes usar una herramienta legítima que puedes sacar directamente de la estantería?", afirmó Jamie Levy, directora sénior de tácticas adversarias en Huntress.
Huntress propone una comprobación sencilla. Preguntar al equipo de seguridad qué herramientas RMM están aprobadas y qué le alerta cuando aparece una que no lo está.
Reglas de bandeja de entrada y tokens de sesión robados
La manipulación de buzones y el robo de cuentas comparten la misma esquina superior derecha del gráfico.
En la manipulación de buzones, un atacante que tiene acceso a una bandeja de entrada crea una regla que mueve las respuestas de un proveedor a una carpeta como Archivo, donde es fácil que pasen desapercibidas. A continuación, el atacante cuela una factura que desvía el pago a otro destino.
En los robos de cuentas mediante adversary-in-the-middle (AiTM), el atacante se sitúa entre la víctima y la página real de inicio de sesión de Microsoft 365 y copia el token de sesión. Ese token es la credencial que mantiene al usuario conectado. Mientras la sesión siga siendo válida, el atacante no necesita contraseña y no provoca ninguna solicitud de MFA.
La manipulación de buzones supuso el 19% de las amenazas basadas en identidad en 2025 y el 24,6% de las señales de amenazas de identidad en lo que va de 2026. El AiTM representó el 18,9% de las amenazas basadas en identidad en 2025. Estas cifras miden cosas distintas que el 45% de RMM, que contabiliza incidentes relacionados con endpoints, así que no se pueden comparar directamente.
Huntress recomienda preguntar al departamento de TI cuánto tiempo permanecen activas las sesiones y si un dispositivo o una ubicación nuevos obligan a iniciar sesión de nuevo.
Códigos de dispositivo, ClickFix y una descarga falsa de Claude
El phishing de códigos de dispositivo cae en lo que Huntress llama la esquina "discretamente letal", la de las tácticas que observa con menos frecuencia pero que causan mucho daño. Un falso aviso de flujo de trabajo envía a la víctima a la página auténtica de inicio de sesión con código de dispositivo de Microsoft. Una vez introducido el código, el atacante tiene un token de acceso que puede sobrevivir a un cambio de contraseña.
Los investigadores informan de un aumento interanual del 1.380% en esta táctica. Sin embargo, la comparación enfrenta el periodo de julio a diciembre de 2025 con el de enero a abril de 2026, y no se ofrece ninguna cifra de partida. El dato indica la tendencia, pero no dice nada sobre el volumen. Por otra parte, el kit de phishing EvilTokens afectó a 344 organizaciones de cinco países en 16 días.
Los señuelos de ClickFix supusieron el 53,2% de la actividad de cargadores de malware en 2025.
Huntress clasifica el abuso de plataformas de IA y los deepfakes como "sobrevalorados, por ahora". Uno de los casos de abuso de plataformas de IA fue el de FakeAgent, que utilizó un Claude Artifact malicioso alojado en el dominio real claude.ai. Redirigía a quienes buscaban Claude Desktop hacia SectopRAT y afectó a 29 organizaciones en dos días. Seis de las 11 tácticas llevan la marca de Huntress de aceleración por IA, incluidas estas dos.
Nuestra opinión
El hilo conductor del informe es que las tácticas más frecuentes no dependen de exploits ni de malware hecho a medida. Abusan de cosas en las que las organizaciones ya confían, como herramientas de administración, reglas de bandeja de entrada, páginas reales de inicio de sesión de Microsoft y el dominio auténtico de un proveedor de IA. Esto sugiere que la detección basada en "¿es malicioso este software?" seguirá pasando por alto una gran parte de las intrusiones. La pregunta más útil es si esa herramienta, esa regla o esa sesión deberían existir siquiera.
Eso también da más peso al inventario básico. Las comprobaciones que propone Huntress son modestas: saber qué herramientas RMM están aprobadas y cuánto duran las sesiones. Conviene recordar que el software de acceso remoto también es un problema de parches por sí mismo, como se vio cuando TeamViewer instó a sus usuarios a corregir cinco fallos graves. Las organizaciones que no son capaces de enumerar sus herramientas remotas pueden tener dificultades con ambos problemas.
Los lectores deberían tomarse con cautela los porcentajes de los titulares. La propia Huntress señala que las cifras de RMM, identidad y códigos de dispositivo miden cosas distintas, y el salto del 1.380% llega sin una referencia de partida.
El ángulo de la IA merece seguimiento. Huntress califica el abuso de plataformas de IA de "sobrevalorado, por ahora", pero marca seis tácticas como aceleradas por IA. Eso encaja con una visión más amplia según la cual los atacantes van por delante de los defensores en el uso de la IA. Queda por ver si casos como FakeAgent seguirán siendo poco habituales o si ese "por ahora" acabará siendo la parte más importante de la etiqueta.
