BlueDash: фишинг в Microsoft Teams приводит к захвату через RMM

Специалисты по кибербезопасности раскрыли детали сложной фишинговой кампании, получившей название BlueDash. Злоумышленники эксплуатируют доверие пользователей к Microsoft Teams, чтобы внедрить в корпоративные сети легитимные инструменты удалённого доступа и закрепиться на скомпрометированных устройствах.

Операция BlueDash начинается с тщательно составленного фишингового письма. Оно убеждает получателя, что необходимо обновить Microsoft Teams для доступа к защищённому документу, якобы опубликованному через эту платформу. Письмо направляет жертву на поддельную страницу Microsoft Store, где загружается вредоносный файл supportdev.exe.

Двойное развёртывание: Level RMM и ScreenConnect

supportdev.exe представляет собой загрузчик Inno Setup, который скрытно запускает PowerShell. С его помощью загружается официальный установщик Level RMM, и конечная точка регистрируется в среде Remote Monitoring and Management (RMM) с использованием API key, контролируемого злоумышленниками. Параллельно предпринимается попытка установить ещё один инструмент удалённого доступа — ScreenConnect. Такой подход создаёт резервный канал доступа и повышает устойчивость всей инфраструктуры атакующих к обнаружению и блокировке.

Ручной сбор разведданных после взлома

Сразу после регистрации в RMM-среде операторы выполнили серию команд для практической оценки захваченной системы, а не полагались исключительно на автоматизированные процессы. В числе собранных данных оказались:

  • состояние перезагрузки системы;
  • статус шифрования диска;
  • конфигурация брандмауэра;
  • список членов группы локальных администраторов.

Инфраструктура и эволюция угрозы

Анализ инфраструктуры кампании привёл исследователей к репозиторию на GitHub, где хранился исходный код и исторические URL-адреса доставки. Репозиторий демонстрирует хорошо продуманную, эволюционирующую стратегию ротации доменов и полезных нагрузок. Наблюдался постепенный переход от доставки только ScreenConnect к разработке мульти-RMM-загрузчика, включающего Level RMM. Эта же инфраструктура связана с отдельной фишинговой кампанией, мимикрировавшей под Zoom, где для развёртывания Tactical RMM использовался JScript.

Атрибуция: нигерийский след

История операций и непрерывная практика разработки, зафиксированная в упомянутом GitHub-репозитории, указывают на группу разработчиков, действующих из Нигерии. Доказательства подтверждают, что одна и та же группа несёт ответственность как за фишинговые кампании на тему Teams, так и за операцию с Zoom. Это наглядно демонстрирует способность злоумышленников гибко адаптировать техники социальной инженерии и инструментарий под текущие обстоятельства.

Ключевые риски и меры защиты

Главная опасность операции BlueDash кроется в её операционной гибкости. Использование легитимных бинарных файлов удалённого доступа и параллельных путей развёртывания серьёзно осложняет обнаружение и ликвидацию угрозы. Индикаторы компрометации — несанкционированные RMM-сессии, команды сбора информации и манипулятивные техники вовлечения жертв — подчёркивают необходимость vigilant endpoint monitoring и усовершенствованных защитных мер.

Для эффективного противодействия подобным атакам организациям рекомендуется:

  • поддерживать жёсткий контроль над перечнем одобренных RMM-решений и отслеживать любые несанкционированные установки;
  • внедрить механизмы обнаружения аномалий на конечных точках, способные выявлять неожиданные RMM-активности;
  • обучать персонал распознавать фишинговые письма, особенно те, что призывают к установке обновлений через непроверенные ссылки;
  • ограничить возможность запуска PowerShell и загрузки исполняемых файлов из ненадёжных источников на критически важных системах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: