Кампания Operation BlueDash маскирует удалённый доступ под «обновление» Microsoft Teams и ставит на Windows-машину сразу два легитимных инструмента администрирования: Level RMM и ConnectWise ScreenConnect. Для ИБ-команд это плохая новость без лишней драмы: злоумышленники всё чаще заходят не через редкий вредоносный файл, а через софт, который в другой ситуации мог бы выглядеть как обычный инструмент поддержки.
По данным The Hacker News и ZeroBEC, жертву ведут через ссылку на «защищённый документ» и поддельную страницу Microsoft Store. Там пользователю предлагают обновить Teams перед открытием файла. После запуска загруженного файла supportdev.exe атакующие разворачивают Level RMM, а затем добавляют второй канал доступа через ScreenConnect. Если один инструмент обнаружат и удалят, второй может остаться в системе.
Ставка на легальные RMM-инструменты
В этой схеме главный риск не в экзотике, а в правдоподобии. Level RMM и ScreenConnect сами по себе не вредоносны: их используют ИТ-отделы, подрядчики и сервисные компании. Но ровно поэтому такие инструменты удобны и для атакующих: они подписаны, знакомы защитным системам и не всегда выглядят как явный инцидент в первые минуты после установки.
Operation BlueDash показывает ещё одну неприятную деталь: операторы не ограничиваются одним агентом. Исследователи отдельно подчёркивают, что параллельная установка двух средств удалённого доступа нужна для устойчивости. Удалили один канал — остаётся запасной.
Как работает цепочка заражения
В observed-цепочке жертва попадает на поддельную страницу с домена teamvem[.]com, стилизованную под магазин Microsoft. Дальше запускается установщик на базе Inno Setup, который скрытно вызывает PowerShell, скачивает официальный инсталлятор Level RMM и регистрирует устройство в инфраструктуре атакующих через их ключ или секрет подключения. Параллельно разворачивается клиент ScreenConnect.
После закрепления злоумышленники не шумят, а проверяют обстановку на машине: нужен ли перезапуск, включён ли BitLocker, какие профили брандмауэра активны, кто состоит в локальной группе администраторов. Для защитников это полезная деталь: сами команды не выглядят сенсационно, но их запуск через несанкционированный RMM-контекст уже тянет на хороший поведенческий индикатор.
Инфраструктура кампании указывает на конвейер
ZeroBEC связывает Operation BlueDash с группой из Нигерии с умеренно высокой уверенностью. Исследователи опираются не на гадание по телеметрии, а на инфраструктуру и открытые артефакты разработки: домен support[.]berrydev[.]xyz, GitHub Pages-домен berry4603.github[.]io и репозиторий Bluedashltd, где нашли шаблоны фишинговой страницы, CNAME-настройки и полезную нагрузку. По истории коммитов кампания активна как минимум с февраля 2026 года.
На этом история не заканчивается. С тем же кластером связывают и приманку под Zoom: там жертве предлагают установить уже Tactical RMM. То есть перед нами не разовая уловка под один бренд, а конструктор, в котором меняются вывеска, домен и RMM-платформа, а логика остаётся прежней.
Значение для рынка
Для российских и СНГ-команд вывод предельно практичный: само наличие RMM-агента на рабочей станции больше нельзя считать нейтральным сигналом, если в компании есть подрядчики, внешняя поддержка или филиалы с разными стандартами администрирования. Нужны списки разрешённых инстансов, контроль токенов и секретов подключения, алерты на появление новых RMM-сервисов и отдельное внимание к установкам из временных каталогов. Модели защиты, которые ищут только «неизвестный бинарник», здесь запаздывают: в этой кампании злоумышленники тянут официальные инсталляторы и злоупотребляют уже доверенным софтом.
Следующий шаг для защитников очевиден: проверять не только файл, но и контекст установки, источник команды и владельца RMM-сессии. Разбор артефактов кампании опубликован в , а первичное исследование — у .