HD Doctor Logo

ScreenConnect: proteja el acceso remoto y preserve los datos

Por el Equipo Técnico HD Doctor

Respuesta directa

Las empresas que utilizan ScreenConnect deben revisar las instalaciones de acceso remoto con TI y proteger las copias de los datos esenciales. Si una sesión muestra actividad desconocida, interrumpa el soporte sospechoso y contacte con respuesta a incidentes por un canal confiable. Conserve los registros antes de limpiar el equipo o restaurar archivos: corregir el acceso y decidir qué datos recuperar son pasos distintos.

¿Qué cambió y por qué importa para los datos?

El 8/9/2026, ConnectWise anunció la corrección de CVE-2026-84869 en el cliente ScreenConnect. En ciertas condiciones, una sesión activa permite transferir y ejecutar archivos sin confirmación del Host. El componente servidor de ScreenConnect no está afectado por este fallo. Fuente: https://www.connectwise.com/company/trust/security-bulletins/2026-09-08-screenconnect-bulletin. Huntress actualizó su investigación el 8/9 a las 21 h ET, confirmando el parche. Documenta clientes modificados que propagan scripts entre equipos conectados; los incidentes investigados comenzaron antes de esa actualización. Fuente: https://www.huntress.com/blog/rogue-screenconnect-installations. Para una pyme, recomendamos revisar también el equipo utilizado por soporte: qué carpetas puede abrir, qué credenciales utiliza y si tiene acceso a backups. Esto ayuda a delimitar la investigación sin asumir que todos los dispositivos estén comprometidos. Los informes citados no demuestran que los archivos de su empresa hayan sido borrados o cifrados. Si se confirma pérdida de datos, registre cuándo se verificó por última vez la integridad de los archivos y preserve los soportes y copias disponibles. Una restauración puede recuperar documentos y descartar cambios legítimos recientes al mismo tiempo. HD Doctor puede evaluar datos inaccesibles en archivos, discos, VMs y bases de datos; la viabilidad depende del material preservado y del daño identificado.

¿Qué evitar después de una sesión sospechosa?

  1. 1.
    Aceptar otra conexión de soporte sin verificar su origen. Confirme la identidad del proveedor mediante un contacto conocido. No se base únicamente en el teléfono o enlace del mensaje que generó la sospecha.
  2. 2.
    Formatear el equipo antes de documentar lo ocurrido. La reinstalación puede eliminar registros y sobrescribir datos necesarios para el análisis. Coordine la preservación y la limpieza con los responsables del incidente.
  3. 3.
    Restaurar sobre la única copia de los archivos. Conserve el estado afectado y pruebe en otro destino. Si un solo soporte contiene los datos perdidos, detenga las escrituras y solicite orientación técnica antes de intentar reparaciones.

¿Cómo coordinar actualización, investigación y recuperación?

Use este procedimiento con el administrador y el proveedor de soporte. Ante sospecha de intrusión, coordine la contención y la recopilación de evidencias.

  1. 1

    Confirme la corrección en cada cliente

    Siga el boletín: actualice a 26.6.5, reinstale clientes Host y actualice agentes Access. Confirme el procedimiento aplicable con el proveedor.

  2. 2

    Identifique las sesiones y equipos involucrados

    Registre horarios, usuarios, proveedor autorizado y equipos conectados. Compare con las solicitudes de soporte aprobadas y distinga la actividad reconocida de los eventos que requieren investigación.

  3. 3

    Preserve el estado antes de eliminar lo sospechoso

    Pida al equipo de seguridad que conserve registros de sesiones y alertas. Documente las acciones realizadas y mantenga las copias fuera del alcance de credenciales sospechosas mediante un canal administrativo confiable.

  4. 4

    Pruebe los datos esenciales en un destino separado

    Revise documentos, adjuntos, archivos de base de datos y datos de aplicaciones con una copia validada. Registre períodos faltantes y cambios legítimos posteriores al backup; abrir un archivo no valida todo el conjunto.

  5. 5

    Solicite análisis de las pérdidas que el backup no resuelve

    Si siguen faltando archivos o resultan ilegibles, preserve los originales. Indique a HD Doctor el tipo de soporte, sistema, cronología e intentos previos para evaluar la recuperación sin promesas anticipadas de resultados.

Preguntas sobre ScreenConnect y recuperación de datos

¿Una sesión sospechosa demuestra que perdí datos?

No. Exige investigar qué se accedió o modificó. Compare archivos y registros del negocio antes de elegir una restauración que pueda descartar trabajo reciente.

¿Puedo cerrar el incidente después de actualizar?

Actualizar el software e investigar la actividad anterior tienen objetivos distintos. El equipo responsable debe comprobar el alcance de los cambios, permisos e integridad de los datos antes de cerrar la respuesta.

¿Debo restaurar el backup más reciente?

Elija una copia cuyo contenido y fecha se hayan verificado para el caso. Un backup reciente puede contener cambios no deseados; uno antiguo puede excluir trabajo válido. Pruebe en otro destino y documente los faltantes.

¿Cuándo contactar con HD Doctor?

Cuando los datos necesarios sigan inaccesibles o dañados y ninguna copia válida resuelva la pérdida. Preserve los archivos y soportes para diagnóstico. Recuperar datos no sustituye contener y corregir el acceso remoto.

¿Archivos inaccesibles tras un incidente de acceso remoto?

Describa el sistema afectado, las copias disponibles y los intentos realizados.

Lecturas para preservar y recuperar datos