BlueDash: фишинг в Microsoft Teams приводит к захвату через RMM
Специалисты по кибербезопасности раскрыли детали сложной фишинговой кампании, получившей название BlueDash. Злоумышленники эксплуатируют доверие пользователей к Microsoft Teams, чтобы внедрить в корпоративные сети легитимные инструменты удалённого доступа и закрепиться на скомпрометированных устройствах.
Операция BlueDash начинается с тщательно составленного фишингового письма. Оно убеждает получателя, что необходимо обновить Microsoft Teams для доступа к защищённому документу, якобы опубликованному через эту платформу. Письмо направляет жертву на поддельную страницу Microsoft Store, где загружается вредоносный файл supportdev.exe.
Двойное развёртывание: Level RMM и ScreenConnect
supportdev.exe представляет собой загрузчик Inno Setup, который скрытно запускает PowerShell. С его помощью загружается официальный установщик Level RMM, и конечная точка регистрируется в среде Remote Monitoring and Management (RMM) с использованием API key, контролируемого злоумышленниками. Параллельно предпринимается попытка установить ещё один инструмент удалённого доступа — ScreenConnect. Такой подход создаёт резервный канал доступа и повышает устойчивость всей инфраструктуры атакующих к обнаружению и блокировке.
Ручной сбор разведданных после взлома
Сразу после регистрации в RMM-среде операторы выполнили серию команд для практической оценки захваченной системы, а не полагались исключительно на автоматизированные процессы. В числе собранных данных оказались:
- состояние перезагрузки системы;
- статус шифрования диска;
- конфигурация брандмауэра;
- список членов группы локальных администраторов.
Инфраструктура и эволюция угрозы
Анализ инфраструктуры кампании привёл исследователей к репозиторию на GitHub, где хранился исходный код и исторические URL-адреса доставки. Репозиторий демонстрирует хорошо продуманную, эволюционирующую стратегию ротации доменов и полезных нагрузок. Наблюдался постепенный переход от доставки только ScreenConnect к разработке мульти-RMM-загрузчика, включающего Level RMM. Эта же инфраструктура связана с отдельной фишинговой кампанией, мимикрировавшей под Zoom, где для развёртывания Tactical RMM использовался JScript.
Атрибуция: нигерийский след
История операций и непрерывная практика разработки, зафиксированная в упомянутом GitHub-репозитории, указывают на группу разработчиков, действующих из Нигерии. Доказательства подтверждают, что одна и та же группа несёт ответственность как за фишинговые кампании на тему Teams, так и за операцию с Zoom. Это наглядно демонстрирует способность злоумышленников гибко адаптировать техники социальной инженерии и инструментарий под текущие обстоятельства.
Ключевые риски и меры защиты
Главная опасность операции BlueDash кроется в её операционной гибкости. Использование легитимных бинарных файлов удалённого доступа и параллельных путей развёртывания серьёзно осложняет обнаружение и ликвидацию угрозы. Индикаторы компрометации — несанкционированные RMM-сессии, команды сбора информации и манипулятивные техники вовлечения жертв — подчёркивают необходимость vigilant endpoint monitoring и усовершенствованных защитных мер.
Для эффективного противодействия подобным атакам организациям рекомендуется:
- поддерживать жёсткий контроль над перечнем одобренных RMM-решений и отслеживать любые несанкционированные установки;
- внедрить механизмы обнаружения аномалий на конечных точках, способные выявлять неожиданные RMM-активности;
- обучать персонал распознавать фишинговые письма, особенно те, что призывают к установке обновлений через непроверенные ссылки;
- ограничить возможность запуска PowerShell и загрузки исполняемых файлов из ненадёжных источников на критически важных системах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



