Нова фишинг операция, проследявана като Operation BlueDash, подвежда потребителите да инсталират фалшиво обновяване на Microsoft Teams, което тихомълком предоставя на атакуващите не един, а два независими начина за отдалечен контрол над инфектираните компютри.
Инфектирането започва с имейл, твърдящ, че документът е бил „твърде голям“ за директно изпращане и вместо това е споделен защитено чрез Microsoft Teams.
Екипът на ZeroBEC Team отбелязва, че когато жертвите кликнат върху вградената връзка, те биват пренасочвани през компрометирани уебсайтове към убедителна фалшива страница на Microsoft Store, снабдена с брандиране на Teams, екранни снимки и фалшифицирана лента на задачите на Windows – всичко това проектирано да изглежда като легитимна подкана за обновяване на софтуер.
Този подход на социално инженерство отразява нарастваща тенденция на примамки, свързани с Teams. Екипът Mandiant на Google наскоро документира свързана кампания, UNC6692, при която атакуващите са се представяли за служители на ИТ поддръжката в Teams, за да разпространяват зловреден код за кражба на идентификационни данни и задни врати (backdoors).
По подобен начин изследователи по сигурността разкриха фалшиви инсталатори на Teams с отровено SEO, разпространяващи задната врата Oyster в корпоративни мрежи.
Фалшиво обновяване на Teams за придобиване на контрол над компютъра
След като жертвата кликне върху „Update“, се изтегля и стартира файл с име supportdev.exe. Това не е истински инсталатор на Teams, а пакет Inno Setup, който стартира скрит прозорец на PowerShell във фонов режим. Оттам той тихомълком извършва две действия едновременно:
- Изтегля и инсталира легитимния инструмент за отдалечен мониторинг Level RMM, записвайки устройството в средата на атакуващия с помощта на твърдо кодиран API ключ, без да е необходимо одобрение от потребителя.
- Опитва се да инсталира ScreenConnect – втори, излишен клиент за отдалечен достъп, гарантиращ, че атакуващият запазва контрол, дори ако единият канал бъде блокиран или затворен.
Тази двуканална стратегия прави атаката необичайно устойчива. Използването на истински, подписан административен софтуер вместо потребителски зловреден код също помага на дейността да се слее с нормалните ИТ операции – тактика, която Microsoft отбеляза в собственото си изследване от март 2026 г. относно подобни кампании, злоупотребяващи със ScreenConnect, Tactical RMM и MeshAgent.
След получаване на отдалечен контрол, операторите изпълняват разузнавателни команди, за да проверят дали системата се нуждае от рестартиране, дали шифроването на диска BitLocker е активно, как е конфигурирана защитната стена и кой принадлежи към локалната група на администраторите.
„Това практическо поведение сигнализира за фаза на съзнателна оценка, а не просто за автоматизирано разгръщане на зловреден код, и дава на защитниците възможност за откриване, тъй като тези команди произхождат от неодобрена сесия за отдалечен достъп, а не от рутинна ИТ работа“, се посочва в доклада на ZeroBEC Team, споделен от CybersecurityNews.
Разследващите също така проследиха изходния код на фишинг комплекта, персонализираните домейни и историята на промените (commits) до публично хранилище в GitHub, разкривайки месеци ротация на инфраструктурата и паралелна кампания на тема Zoom, използваща подобни тактики с Tactical RMM.
Препоръки за защита:
- Третирайте нежеланите имейли за „защитен документ“ или обновяване на софтуер, свързани с Teams или Zoom, като високорискови, особено ако връзките пренасочват през непознати или компрометирани уебсайтове.
- Проверявайте обновяванията на софтуера само чрез официални магазини за приложения или уебсайтове на доставчици, никога чрез връзки в имейли.
- Активирайте правила за откриване на крайни точки за скрити прозорци на PowerShell, стартирани от инсталационни изпълними файлове.
- Поддържайте списък с разрешени одобрени инструменти за отдалечен мониторинг и незабавно сигнализирайте за всяка неразпозната инсталация на RMM агент.
- Наложете многофакторно удостоверяване и следете за необичайни промени в локалните администраторски групи.
Оставането бдителни по отношение на подканите „обнови сега“, вградени в имейли, остава една от най-простите и ефективни защити срещу този развиващ се клас атаки.