Mastodon Mastodon Mastodon Mastodon

Cómo Operation BlueDash abusa de RMM legítimos con señuelos de Teams y Zoom

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de la empresa ZeroBEC han revelado detalles de la campaña de phishing Operation BlueDash, en la que los atacantes utilizan páginas falsas de actualización de Microsoft Teams para entregar herramientas legítimas de Remote Monitoring and Management (RMM). Las víctimas son redirigidas a través de una infraestructura web comprometida a una página falsa de Microsoft Store, donde se les indica que deben actualizar Teams antes de abrir un «documento protegido». La campaña supone una amenaza para organizaciones de cualquier tamaño, ya que se apoya en software legítimo para obtener acceso remoto persistente, lo que dificulta su detección por los mecanismos de seguridad estándar.

Cadena técnica de ataque

Según los investigadores, la página falsa de Teams está alojada en el dominio teamvem[.]com. Al interactuar con ella se descarga el archivo supportdev.exe, un instalador basado en Inno Setup que ejecuta PowerShell en una ventana oculta. El script descarga el instalador oficial de Level RMM y registra el endpoint comprometido utilizando una clave de registro controlada por los atacantes (LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D).

Según se indica, el mismo script de PowerShell descarga e instala en paralelo ConnectWise ScreenConnect. El despliegue de varias herramientas RMM en un mismo host, según la valoración de ZeroBEC, busca crear canales de acceso de reserva: si una de las herramientas es detectada y eliminada, la otra sigue funcionando.

Tras la instalación de los agentes RMM, los operadores ejecutan una serie de comandos de reconocimiento:

  • Comprobación de si el sistema tiene un reinicio pendiente
  • Determinación del estado de protección de la unidad del sistema (cifrado)
  • Enumeración de los perfiles de firewall activos
  • Identificación de los miembros del grupo local «Administradores» y de su nombre

Los investigadores señalan que esta secuencia se asemeja a una «checklist operativa»: determinar el estado del sistema, evaluar la protección mediante cifrado y la configuración del firewall, identificar a los usuarios con privilegios y solo entonces decidir los pasos siguientes.

Infraestructura y esquema multimarcas

El análisis de la infraestructura de los atacantes reveló el dominio support[.]berrydev[.]xyz, vinculado al dominio de GitHub Pages berry4603.github[.]io y al repositorio Bluedashltd. Este repositorio contiene el código fuente de las páginas de phishing, la configuración CNAME y la carga útil SupportDev. Según el historial de commits, la campaña está activa al menos desde febrero de 2026, cuando se creó el repositorio con la página falsa de Microsoft Store.

Un segundo repositorio (rustovni), asociado a la misma cuenta de GitHub, presumiblemente contiene un señuelo en forma de invitación a una reunión en Zoom y los componentes de entrega de la carga útil. En esta variante se descarga el agente Tactical RMM desde la release oficial de GitHub, se instala en el directorio temporal de Windows y registra el host utilizando un token de autenticación integrado.

La existencia de variantes con distintos señuelos (Teams, Zoom) y diferentes plataformas RMM (Level RMM, ScreenConnect, Tactical RMM) apunta a un esquema multimarcas: el núcleo de la operación permanece inalterado y solo cambian la aplicación corporativa usada como señuelo, el host de entrega de la carga útil y la plataforma de administración remota.

Indicadores de compromiso

  • Dominios: teamvem[.]com, support[.]berrydev[.]xyz, berry4603.github[.]io
  • Archivo: supportdev.exe (instalador Inno Setup)
  • Clave de registro: LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D

Contexto: tendencia de abuso de herramientas RMM

Operation BlueDash se enmarca en una tendencia consolidada de uso de legítimos herramientas de Remote Monitoring and Management como backdoors. En mayo de 2026, ZeroBEC documentó una campaña similar con correos de phishing sobre «documentos protegidos» que derivaban en la instalación encubierta de backdoors RMM. El atractivo de este enfoque para los atacantes es evidente: el software legítimo con firmas digitales válidas rara vez es bloqueado por los antivirus, y los agentes RMM proporcionan acceso remoto completo con capacidades de transferencia de archivos, ejecución de comandos y control del escritorio.

JIVS PhishKit: amenaza paralela

En paralelo a Operation BlueDash, ZeroBEC describió la campaña JIVS PhishKit, un ataque coordinado para la recolección de credenciales de correo corporativo dirigido a varios usuarios dentro de una misma organización. La característica distintiva de este kit es una página de phishing universal capaz de imitar el inicio de sesión en Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra y otros sistemas de correo. En lugar de un clon de un proveedor concreto se utiliza un formulario genérico de «Session Expired».

Los mensajes de phishing se enviaban desde un remitente externo autenticado pero no vinculado a la organización, alertando sobre una supuesta «violación de la política» del buzón y redirigiendo a una página PHP en el dominio corychase[.]org. El kit solo recopila la dirección de correo corporativo y la contraseña, sin capturar cookies de sesión, tokens OAuth, códigos MFA ni datos de sesiones del navegador. El artefacto más antiguo de la campaña está fechado el 21 de agosto de 2025.

Recomendaciones de seguridad

  • Control de herramientas RMM: implemente una política de aplicaciones permitidas (allowlisting) que defina explícitamente qué plataformas RMM están autorizadas en la infraestructura. La instalación de Level RMM, Tactical RMM o ScreenConnect fuera del proceso de TI aprobado debe generar una alerta de alta prioridad.
  • Monitorización de PowerShell: configure el registro de bloques de scripts (Script Block Logging) y supervise la ejecución de PowerShell en modo oculto (-WindowStyle Hidden), especialmente cuando el proceso padre sea un ejecutable desconocido.
  • Bloqueo de IOC: añada los dominios indicados (teamvem[.]com, support[.]berrydev[.]xyz, berry4603.github[.]io, corychase[.]org) a las listas negras de DNS y de los proxies.
  • Detección basada en comportamiento: la secuencia de comandos de reconocimiento (comprobación de reinicio, estado de cifrado, perfiles de firewall, enumeración de administradores) ejecutados a través de un contexto RMM fuera del proceso de TI aprobado es un indicador de compromiso fiable basado en comportamiento.
  • Formación de empleados: informe al personal de que Microsoft Teams se actualiza mediante mecanismos integrados y nunca requiere descargar actualizaciones desde sitios externos ni a través de «Microsoft Store» siguiendo un enlace recibido por correo.
  • Protección de credenciales: en el contexto de JIVS PhishKit, asegúrese de que MFA esté habilitada para todas las cuentas de correo corporativo; incluso si se compromete la contraseña, esto impedirá el acceso a la cuenta.

Las organizaciones deberían, en primer lugar, auditar las herramientas RMM instaladas en todos los endpoints y compararlas con la lista de software autorizado. Cualquier agente RMM no autorizado es un posible indicador de compromiso que requiere una investigación inmediata, con aislamiento del host y rotación de las credenciales de los usuarios con privilegios en el sistema afectado.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.