КИБЕРБЕЗОПАСНОСТЬ

Поддельное обновление Teams ставит на Windows-ПК Level RMM и ScreenConnect

Кампания Operation BlueDash с февраля 2026 года маскирует фишинг под обновление Teams и ставит на Windows Level RMM и ScreenConnect.

✍️ Редакция iTech News | 28.07.2026 | ⏱ 3 мин | Источник: The Hacker News

Кампания Operation BlueDash маскирует удалённый доступ под «обновление» Microsoft Teams и ставит на Windows-машину сразу два легитимных инструмента администрирования: Level RMM и ConnectWise ScreenConnect. Для ИБ-команд это плохая новость без лишней драмы: злоумышленники всё чаще заходят не через редкий вредоносный файл, а через софт, который в другой ситуации мог бы выглядеть как обычный инструмент поддержки.

По данным The Hacker News и ZeroBEC, жертву ведут через ссылку на «защищённый документ» и поддельную страницу Microsoft Store. Там пользователю предлагают обновить Teams перед открытием файла. После запуска загруженного файла supportdev.exe атакующие разворачивают Level RMM, а затем добавляют второй канал доступа через ScreenConnect. Если один инструмент обнаружат и удалят, второй может остаться в системе.

Ставка на легальные RMM-инструменты

В этой схеме главный риск не в экзотике, а в правдоподобии. Level RMM и ScreenConnect сами по себе не вредоносны: их используют ИТ-отделы, подрядчики и сервисные компании. Но ровно поэтому такие инструменты удобны и для атакующих: они подписаны, знакомы защитным системам и не всегда выглядят как явный инцидент в первые минуты после установки.

Operation BlueDash показывает ещё одну неприятную деталь: операторы не ограничиваются одним агентом. Исследователи отдельно подчёркивают, что параллельная установка двух средств удалённого доступа нужна для устойчивости. Удалили один канал — остаётся запасной.

Как работает цепочка заражения

В observed-цепочке жертва попадает на поддельную страницу с домена teamvem[.]com, стилизованную под магазин Microsoft. Дальше запускается установщик на базе Inno Setup, который скрытно вызывает PowerShell, скачивает официальный инсталлятор Level RMM и регистрирует устройство в инфраструктуре атакующих через их ключ или секрет подключения. Параллельно разворачивается клиент ScreenConnect.

После закрепления злоумышленники не шумят, а проверяют обстановку на машине: нужен ли перезапуск, включён ли BitLocker, какие профили брандмауэра активны, кто состоит в локальной группе администраторов. Для защитников это полезная деталь: сами команды не выглядят сенсационно, но их запуск через несанкционированный RMM-контекст уже тянет на хороший поведенческий индикатор.

Инфраструктура кампании указывает на конвейер

ZeroBEC связывает Operation BlueDash с группой из Нигерии с умеренно высокой уверенностью. Исследователи опираются не на гадание по телеметрии, а на инфраструктуру и открытые артефакты разработки: домен support[.]berrydev[.]xyz, GitHub Pages-домен berry4603.github[.]io и репозиторий Bluedashltd, где нашли шаблоны фишинговой страницы, CNAME-настройки и полезную нагрузку. По истории коммитов кампания активна как минимум с февраля 2026 года.

На этом история не заканчивается. С тем же кластером связывают и приманку под Zoom: там жертве предлагают установить уже Tactical RMM. То есть перед нами не разовая уловка под один бренд, а конструктор, в котором меняются вывеска, домен и RMM-платформа, а логика остаётся прежней.

Значение для рынка

Для российских и СНГ-команд вывод предельно практичный: само наличие RMM-агента на рабочей станции больше нельзя считать нейтральным сигналом, если в компании есть подрядчики, внешняя поддержка или филиалы с разными стандартами администрирования. Нужны списки разрешённых инстансов, контроль токенов и секретов подключения, алерты на появление новых RMM-сервисов и отдельное внимание к установкам из временных каталогов. Модели защиты, которые ищут только «неизвестный бинарник», здесь запаздывают: в этой кампании злоумышленники тянут официальные инсталляторы и злоупотребляют уже доверенным софтом.

Следующий шаг для защитников очевиден: проверять не только файл, но и контекст установки, источник команды и владельца RMM-сессии. Разбор артефактов кампании опубликован в The Hacker News, а первичное исследование — у ZeroBEC.

Поделиться: Telegram X LinkedIn