Изследователи по киберсигурност сигнализираха за фишинг кампания, имитираща Microsoft Teams, която използва примамки със „защитени документи“, за да достави легитимни инструменти за отдалечен мониторинг и управление (RMM).

„Жертвата бива пренасочвана през компрометирана уеб инфраструктура към фалшива страница на Microsoft Store, твърдяща, че Microsoft Teams трябва да се обнови, преди споделеният документ да може да бъде отворен“, посочва ZeroBEC в доклад, публикуван миналата седмица. Въпросната фалшива страница на Teams е „teamvem[.]com“.

Активното изтегляне се използва за доставяне на „supportdev.exe“ – товарач, базиран на Inno Setup, който стартира PowerShell в скрит прозорец, изтегля официален инсталационен файл за Level RMM и регистрира крайната точка, използвайки контролиран от атакуващия ключ за записване („LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D“).

Установено е, че същата PowerShell команда изтегля и разгръща паралелно ConnectWise ScreenConnect, което показва опит за доставяне на множество RMM инструменти с цел установяване на постоянен отдалечен достъп.

Това не е първият път, в който автори на заплахи злоупотребяват с RMM инструменти за свои цели. По-рано тази година Microsoft предупреди за множество фишинг кампании, които са използвали примамки за работни срещи и PDF прикачени файлове за разпространение на подписан зловреден код, наречен TrustConnect, действащ като проводник за ScreenConnect, заедно с други RMM програми като Tactical RMM и MeshAgent.

Друга кампания, документирана от ZeroBEC през май 2026 г., включва използването на фишинг имейли, които уж споделят защитени документи, за да стартират верига от атаки, която скрито инсталира RMM задни врати (backdoors).

Последната серия от фишинг атаки е кодирана като операция „BlueDash“, като компанията за имейл сигурност я приписва с умерена до висока степен на увереност на група от киберпрестъпници, опериращи от Нигерия, въз основа на анализ на инфраструктурата, историята на кода и GitHub средата, използвана за управление на кампаниите.

Разгръщането на няколко RMM инструмента на един и същ хост се разглежда като опит за създаване на резервен достъп и подобряване на устойчивостта, в случай че някоя от програмите бъде засечена и премахната от средата.

Впоследствие е забелязано, че атакуващите се опитват да проучат заразения хост, изпълнявайки команди, за да определят дали предстои рестартиране или дали системният том е защитен, да измерят активните профили на защитната стена, да изброят членовете на локалната група Administrators и да идентифицират името на локалната администраторска група.

„Тази последователност подсказва практически контролен списък на оператора: определяне на състоянието на системата, разбиране на шифроването и поведението на защитната стена и идентифициране на привилегированите локални потребители, преди да се реши как да се продължи“, казват от ZeroBEC. „Това също така предоставя на защитниците възможност за откриване на база поведение, тъй като командите произлизат от неоторизиран RMM контекст, а не от одобрен ИТ работен процес.“

По-нататъшният анализ на инфраструктурата на атакуващите („support[.]berrydev[.]xyz“) разкри купен домейн в GitHub Pages („berry4603.github[.]io“) и хранилище с име „Bluedashltd“, което съдържа изходния код на фишинга, CNAME конфигурацията и зловредния код SupportDev. Историята на комитите показва, че кампанията е активна поне от февруари 2026 г., когато е създадено хранилището с фалшивата страница на Microsoft Store, предлагаща „обновяване“ за Teams.

Освен това е открито второ хранилище („rustovni“), свързано със същия GitHub акаунт, което хоства примамка за среща в Zoom заедно с компонентите за доставка на зловредния код. Крайната цел в този случай е да се изтегли агентът Tactical RMM от официалното му издание в GitHub, да се инсталира във временната директория на Windows и да се регистрира компрометираният хост при атакуващия с помощта на вграден токен за автентикация.

Операцията с тема Zoom също така предполага, че киберпрестъпниците управляват схема с множество марки, която запазва ядрото непокътнато, докато променя примамката на работното приложение, хоста на зловредния код и платформата за отдалечено управление.

Разкритието идва в момент, когато ZeroBEC детайлизира JIVS PhishKit – координирана кампания за събиране на идентификационни данни от пощенски кутии, насочена към множество потребители в рамките на една и съща организация, за да достави независима от доставчика фишинг страница, която може да е насочена към Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra и други имейл самоличности. Най-ранният артефакт, свързан с тези усилия, датира от 21 август 2025 г.

„Съобщенията са използвали удостоверен, но несвързан външен изпращач, предупреждавали са, че всяка пощенска кутия на получател е нарушила правилата, и са насочвали потребителите към активна PHP фишинг страница на corychase[.]org“, споделят от компанията. „Страницата за приземяване не е била клонинг на Microsoft. Тя е представяла обща форма за „Изтекла сесия“, която може да се използва срещу Microsoft 365, Google Workspace, хоствана уеб поща или почти всяка корпоративна самоличност.“

Комплектът е проектиран да източва корпоративен имейл адрес и въведената парола за тази пощенска кутия. Не се ексфилтрират сесийни бисквитки, OAuth токени, кодове за многофакторна автентикация (MFA) или браузърни сесии.

Развитието следва и свалянето на фишинг комплекта като услуга (PhaaS) Kratos (преди Sneaky 2FA) от германските власти.