Descrição da operação BlueDash
Uma nova operação de phishing, rastreada como Operation BlueDash, está enganando usuários para instalar uma atualização falsa do Microsoft Teams que entrega silenciosamente aos atacantes não uma, mas duas formas independentes de controlar remotamente computadores infectados.
A infecção começa com um e-mail alegando que um documento era "grande demais" para ser enviado diretamente e foi compartilhado de forma segura através do Microsoft Teams. O ZeroBEC Team observou que quando as vítimas clicam no link incorporado, são roteadas através de sites comprometidos para uma página falsa da Microsoft Store convincente, completa com branding do Teams, capturas de tela e uma barra de tarefas do Windows falsificada.
Estratégia de persistência e dualidade
Uma vez que a vítima clica em "Atualizar", um arquivo chamado supportdev.exe é baixado e executado. Este não é um instalador real do Teams; é um pacote Inno Setup que inicia uma janela do PowerShell oculta em segundo plano. A partir daí, ele realiza silenciosamente duas ações simultaneamente:
- Baixa e instala a ferramenta legítima de monitoramento remoto Level RMM, inscrevendo o dispositivo no ambiente do atacante usando uma chave de API embutida, sem necessidade de aprovação do usuário.
- Tenta instalar o ScreenConnect, um segundo cliente de acesso remoto redundante, garantindo que o atacante mantenha o controle mesmo se um canal for bloqueado ou desligado.
Esta estratégia de canal duplo torna o ataque incomumente resiliente. O uso de software administrativo real e assinado, em vez de malware personalizado, também ajuda a atividade a se misturar com operações de TI normais, uma tática que a Microsoft sinalizou em sua pesquisa de março de 2026.
Indicadores de comprometimento e detecção
Após ganhar controle remoto, os operadores executam comandos de reconhecimento para verificar se o sistema precisa de reinicialização, se a criptografia de disco BitLocker está ativa, como o firewall está configurado e quem pertence ao grupo de administradores locais.
Este comportamento manual sinaliza uma fase de avaliação deliberada, não apenas implantação automatizada de malware, e oferece aos defensores uma oportunidade de detecção, já que esses comandos originam-se de uma sessão de acesso remoto não aprovada, e não de trabalho de TI rotineiro.
Investigadores também rastrearam o código-fonte do kit de phishing, domínios personalizados e histórico de commits até um repositório público no GitHub, revelando meses de rotação de infraestrutura e uma campanha paralela temática do Zoom usando táticas semelhantes com Tactical RMM.
Medidas de defesa e prevenção
Tratar e-mails não solicitados de "documento seguro" ou atualizações de software vinculados ao Teams ou Zoom como de alto risco, especialmente se os links forem roteados através de sites desconhecidos ou comprometidos. Verificar atualizações de software apenas através de lojas de aplicativos oficiais ou sites de fornecedores, nunca através de links de e-mail.
Ativar regras de detecção de endpoint para janelas do PowerShell ocultas iniciadas por executáveis de instalador. Manter uma lista de permissões de ferramentas de monitoramento remoto aprovadas e sinalizar imediatamente qualquer instalação não reconhecida de agente RMM.
Implementar autenticação multifator e monitorar alterações incomuns no grupo de administradores locais. A educação do usuário sobre a verificação de remetentes e a desconfiança de prompts de atualização é uma defesa eficaz.
Implicações para governança de segurança
Este ataque destaca a necessidade de políticas de segurança de endpoint rigorosas e monitoramento de atividades de software não autorizado. A gestão de privilégios e a restrição de instalação de software são críticas para prevenir a instalação de ferramentas de acesso remoto maliciosas.
As organizações devem revisar suas políticas de uso aceitável e garantir que os usuários saibam como reportar solicitações suspeitas. A integração de inteligência de ameaças nos sistemas de detecção pode ajudar a identificar e bloquear atividades associadas a campanhas conhecidas como Operation BlueDash.
Conclusão e monitoramento contínuo
A evolução das táticas de phishing que utilizam software legítimo para fins maliciosos exige uma vigilância constante e adaptação das defesas de segurança. A capacidade de distinguir entre atividades de TI legítimas e maliciosas é crucial para a proteção eficaz.
Profissionais de segurança devem manter-se atualizados sobre as táticas emergentes e participar de comunidades de compartilhamento de inteligência para fortalecer a postura de segurança contra ameaças que visam usuários finais e infraestrutura corporativa.