Mastodon Mastodon Mastodon Mastodon

Operation BlueDash — фишинговая кампания под видом обновления Microsoft Teams устанавливает легитимные RMM-инструменты

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из компании ZeroBEC раскрыли детали фишинговой кампании Operation BlueDash, в которой злоумышленники используют поддельные страницы обновления Microsoft Teams для доставки легитимных инструментов удалённого мониторинга и управления (RMM). Жертвы перенаправляются через скомпрометированную веб-инфраструктуру на фальшивую страницу Microsoft Store, где им сообщают о необходимости обновить Teams перед открытием «защищённого документа». Кампания представляет угрозу для организаций любого масштаба, поскольку использует легитимное ПО для получения постоянного удалённого доступа, что затрудняет обнаружение стандартными средствами защиты.

Техническая цепочка атаки

По данным исследователей, поддельная страница Teams размещена на домене teamvem[.]com. При взаимодействии с ней загружается файл supportdev.exe — загрузчик на базе Inno Setup, который запускает PowerShell в скрытом окне. Скрипт загружает официальный установщик Level RMM и регистрирует скомпрометированную конечную точку с использованием контролируемого атакующими ключа регистрации (LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D).

Как сообщается, тот же PowerShell-скрипт параллельно загружает и устанавливает ConnectWise ScreenConnect. Развёртывание нескольких RMM-инструментов на одном хосте, по оценке ZeroBEC, направлено на создание резервных каналов доступа: если один инструмент обнаружен и удалён, второй продолжает функционировать.

После установки RMM-агентов операторы выполняют серию разведывательных команд:

  • Проверка состояния ожидающей перезагрузки системы
  • Определение статуса защиты системного тома (шифрование)
  • Перечисление активных профилей межсетевого экрана
  • Идентификация членов локальной группы «Администраторы» и её имени

Исследователи отмечают, что эта последовательность напоминает «операторский чеклист»: определить состояние системы, оценить защиту шифрованием и конфигурацию межсетевого экрана, выявить привилегированных пользователей — и только после этого принимать решение о дальнейших действиях.

Инфраструктура и мультибрендовая схема

Анализ инфраструктуры атакующих выявил домен support[.]berrydev[.]xyz, связанный с доменом GitHub Pages berry4603.github[.]io и репозиторием Bluedashltd. Этот репозиторий содержит исходный код фишинговых страниц, конфигурацию CNAME и полезную нагрузку SupportDev. По данным истории коммитов, кампания активна как минимум с февраля 2026 года, когда был создан репозиторий с поддельной страницей Microsoft Store.

Второй репозиторий (rustovni), привязанный к тому же аккаунту GitHub, предположительно содержит приманку в виде приглашения на встречу в Zoom и компоненты доставки полезной нагрузки. В этом варианте загружается агент Tactical RMM с официального GitHub-релиза, устанавливается во временную директорию Windows и регистрирует хост с использованием встроенного токена аутентификации.

Наличие вариантов с разными приманками (Teams, Zoom) и разными RMM-платформами (Level RMM, ScreenConnect, Tactical RMM) указывает на мультибрендовую схему: ядро операции остаётся неизменным, а меняются лишь корпоративное приложение-приманка, хост доставки полезной нагрузки и платформа удалённого управления.

Индикаторы компрометации

  • Домены: teamvem[.]com, support[.]berrydev[.]xyz, berry4603.github[.]io
  • Файл: supportdev.exe (загрузчик Inno Setup)
  • Ключ регистрации: LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D

Контекст: тренд злоупотребления RMM-инструментами

Operation BlueDash вписывается в устойчивую тенденцию использования легитимных инструментов удалённого управления в качестве бэкдоров. Ранее в мае 2026 года ZeroBEC документировала аналогичную кампанию с фишинговыми письмами о «защищённых документах», которые приводили к скрытой установке RMM-бэкдоров. Привлекательность этого подхода для атакующих очевидна: легитимное ПО с валидными цифровыми подписями редко блокируется антивирусами, а RMM-агенты обеспечивают полноценный удалённый доступ с возможностями передачи файлов, выполнения команд и управления рабочим столом.

JIVS PhishKit: параллельная угроза

Параллельно с Operation BlueDash компания ZeroBEC описала кампанию JIVS PhishKit — координированную атаку по сбору учётных данных корпоративной почты, нацеленную на нескольких пользователей внутри одной организации. Особенность этого набора — универсальная фишинговая страница, способная имитировать вход в Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra и другие почтовые системы. Вместо клона конкретного провайдера используется обобщённая форма «Session Expired».

Фишинговые сообщения отправлялись от аутентифицированного, но не связанного с организацией внешнего отправителя, предупреждая о «нарушении политики» почтового ящика и перенаправляя на PHP-страницу на домене corychase[.]org. Набор собирает только адрес корпоративной почты и пароль — без перехвата сессионных куки, токенов OAuth, кодов MFA или данных браузерных сессий. Самый ранний артефакт кампании датирован 21 августа 2025 года.

Рекомендации по защите

  • Контроль RMM-инструментов: внедрите политику разрешённых приложений (allowlisting), явно определяющую, какие RMM-платформы допустимы в инфраструктуре. Установка Level RMM, Tactical RMM или ScreenConnect вне утверждённого ИТ-процесса должна генерировать оповещение высокого приоритета.
  • Мониторинг PowerShell: настройте логирование блоков скриптов (Script Block Logging) и отслеживайте запуск PowerShell в скрытом режиме (-WindowStyle Hidden), особенно если родительским процессом является неизвестный исполняемый файл.
  • Блокировка IOC: добавьте указанные домены (teamvem[.]com, support[.]berrydev[.]xyz, berry4603.github[.]io, corychase[.]org) в чёрные списки DNS и прокси-серверов.
  • Поведенческое обнаружение: последовательность разведывательных команд (проверка перезагрузки, статус шифрования, профили межсетевого экрана, перечисление администраторов), выполняемых через RMM-контекст вне утверждённого ИТ-процесса, является надёжным поведенческим индикатором компрометации.
  • Обучение сотрудников: проинформируйте персонал о том, что Microsoft Teams обновляется через встроенные механизмы и никогда не требует загрузки обновлений с внешних сайтов или через «Microsoft Store» по ссылке из письма.
  • Защита учётных данных: в контексте JIVS PhishKit убедитесь, что MFA включена для всех корпоративных почтовых аккаунтов — даже при компрометации пароля это предотвратит доступ к учётной записи.

Организациям следует в первую очередь провести аудит установленных RMM-инструментов на всех конечных точках, сопоставив их со списком утверждённого ПО. Любой неавторизованный RMM-агент — потенциальный индикатор компрометации, требующий немедленного расследования с изоляцией хоста и ротацией учётных данных привилегированных пользователей на затронутой системе.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.