Nigerian хакеры разгоняют фейковый Teams-апдейт, чтобы посадить в сеть сразу два RMM-инструмента

Исследователи компании ZeroBEC разобрали схему, которую назвали Operation BlueDash. По их оценке с умеренной до высокой степенью уверенности, за атаками стоит группировка, работающая из Нигерии — вывод сделан на основе анализа инфраструктуры, истории кода и настроек GitHub-аккаунта злоумышленников. Схема строится вокруг простого трюка: жертве присылают ссылку на «защищённый документ», а при попытке его открыть браузер перенаправляет на скомпрометированный сайт, который требует срочно обновить Microsoft Teams. Пользователя ведут на поддельную страницу Microsoft Store, размещённую на домене teamvem[.]com — внешне она почти неотличима от оригинала.
Скачиваемый файл называется supportdev.exe и представляет собой инсталлятор на базе Inno Setup. При запуске он открывает PowerShell в скрытом окне и тянет из сети официальный установщик Level RMM — легитимного инструмента удалённого администрирования. Устройство регистрируется в панели атакующих через встроенный ключ доступа LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D. Но на этом инсталлятор не останавливается: та же команда PowerShell параллельно разворачивает ConnectWise ScreenConnect. Логика понятна — если жертва или её антивирус обнаружат и удалят один канал удалённого доступа, второй останется рабочим. Такая избыточность становится всё более заметной чертой современных RMM-атак: злоумышленники закладывают запасной вариант ещё до того, как понадобится основной.
После заражения операторы не спешат хватать данные — сначала проводят разведку. ZeroBEC зафиксировала команды, которые проверяют, ожидает ли система перезагрузки, зашифрован ли системный диск, сколько профилей брандмауэра активно, кто входит в локальную группу администраторов и как эта группа называется в системе. В отчёте аналитики описывают эту последовательность так: «Такой набор команд похож на практический чек-лист оператора: определить состояние системы, понять уровень шифрования и защиты брандмауэром, выявить привилегированных локальных пользователей — и только потом решать, как действовать дальше. Для защитников это одновременно и подсказка: такие команды исполняются через несанкционированный RMM-канал, а не через одобренный ИТ-процесс, и это можно детектировать поведенчески».
Инфраструктура кампании построена на связке из C2-домена support[.]berrydev[.]xyz и GitHub Pages-сайта berry4603.github[.]io. В репозитории под названием Bluedashltd хранятся исходники фишинговой страницы, конфигурация CNAME и сам payload supportdev. По данным ZeroBEC, кампания активна как минимум с февраля 2026 года, а поддельная страница обновления Teams была встроена в репозиторий с самого его создания.
На том же GitHub-аккаунте нашёлся второй репозиторий — rustovni, использующий другую легенду: приглашение на Zoom-встречу. Здесь в качестве payload выступает агент Tactical RMM, загружаемый прямо из официального релиза на GitHub, устанавливается он во временную папку Windows и регистрируется через встроенный токен авторизации. Разница между двумя репозиториями показывает суть подхода: ядро атаки не меняется, а вариативность достигается через смену темы фишинга (Teams или Zoom), сервера с payload и конкретного RMM-инструмента.
Похожая схема ранее фигурировала в отчёте Microsoft за 2026 год — там жертв заманивали приглашениями на рабочие встречи с PDF-вложениями, а вредоносная нагрузка, подписанная цифровой подписью и получившая имя TrustConnect, служила проводником сразу для трёх инструментов: ConnectWise ScreenConnect, Tactical RMM и MeshAgent. Сама ZeroBEC ранее, в мае 2026 года, фиксировала фишинговые письма с обещанием поделиться «защищённым документом», которые тихо устанавливали RMM-бэкдоры без видимых признаков компрометации.
Отдельно ZeroBEC описала другую, не связанную с BlueDash кампанию — фишинговый набор JIVS, ориентированный на массовый сбор учётных данных почтовых ящиков внутри одной организации. Инструмент работает вне привязки к конкретной платформе: под удар попадают пользователи Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra и других провайдеров почтовой идентификации. Самый ранний зафиксированный артефакт кампании датирован 21 августа 2025 года.
Механика атаки отличается от классического фишинга под конкретный бренд. Письма рассылаются с аутентифицированного, но никак не связанного с организацией внешнего адреса, и в них утверждается, что почтовый ящик получателя «нарушил политику». Ссылка ведёт на действующую PHP-страницу на домене corychase[.]org. Примечательно, что это не клон интерфейса Microsoft — вместо этого показывается обезличенная форма «сессия истекла», которую можно применить против практически любой корпоративной учётной записи. ZeroBEC формулирует это так: «В письмах использовался аутентифицированный, но не связанный с организацией внешний отправитель, каждому получателю сообщалось о нарушении политики почтового ящика, а пользователей направляли на действующую PHP-страницу фишинга на corychase[.]org. Целевая страница не была клоном Microsoft — она представляла собой обезличенную форму «сессия истекла», применимую против Microsoft 365, Google Workspace, хостингового вебмейла или почти любой корпоративной идентификации».
При этом набор JIVS собирает только корпоративный адрес и введённый пароль — ни куки сессии, ни OAuth-токены, ни коды MFA, ни активные браузерные сессии в руки атакующих не попадают. Это делает атаку менее опасной для организаций с многофакторной аутентификацией, но не снимает риск компрометации самого пароля.
Контекстно с этими отчётами упоминается и операция «Kratos», связанная с расследованием в США и Индонезии — там был арестован предполагаемый разработчик и технический администратор одноимённого инструмента. По оценкам следствия, с 2024 года платформа принесла её создателям более 300 000 евро (около 342 000 долларов). Инструментом, по данным расследования, пользовались свыше 1800 преступных группировок, а совокупный объём фишинговых рассылок, генерируемых с его помощью, достигал примерно 15 000 кампаний в месяц.
Совокупность этих отчётов рисует довольно понятную картину: легитимные RMM-платформы — Level RMM, ScreenConnect, Tactical RMM, MeshAgent — продолжают использоваться как готовый инструмент для закрепления в сети, потому что они подписаны, доверяются антивирусами и редко вызывают подозрение у корпоративных фильтров. GitHub Pages и репозитории всё чаще служат бесплатным хостингом для фишинговых страниц и загрузчиков, а фишинг-киты вроде JIVS показывают тенденцию к универсализации атак — не под конкретный бренд почты, а под любую корпоративную идентификацию сразу.


Новое на сайте

Ссылка