عملیات BlueDash: فیشینگ با به‌روزرسانی جعلی Microsoft Teams و نصب RMM قانونی

شیوهٔ این کمپین فیشینگ، نمایش صفحهٔ جعلی Microsoft Store و ترغیب کاربر به نصب «به‌روزرسانی Teams» است. پس از دانلود یک لودر مبتنی بر Inno Setup، با اجرای PowerShell در حالت مخفی، نصب‌کننده‌های رسمی ابزارهای مدیریت از راه دور (RMM) دانلود و اجرا می‌شوند تا دسترسی پافشاری‌شده حاصل شود.

روش حمله

تحلیل‌ها نشان می‌دهد کاربر از طریق زیرساختی که به آن نفوذ شده به دامنهٔ تقلبی teamvem[.]com هدایت می‌شود. فایل دانلودی supportdev.exe به‌عنوان یک لودر عمل و فرمانی را اجرا می‌کند که:

  • PowerShell را در پنجره‌ای پنهان اجرا می‌کند.
  • نسخهٔ رسمی Level RMM را دریافت و نصب می‌کند و با کلید ثبت‌نام جاسازی‌شده مثلاً LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D میزبان را ثبت می‌نماید.
  • به‌طور هم‌زمان ConnectWise ScreenConnect یا نمونه‌های دیگر RMM را دانلود و نصب می‌کند تا افزونگی دسترسی فراهم شود.
صفحهٔ فیشینگ Teams و اجزای حمله Operation BlueDash

چرا نصب RMM قانونی تهدیدآفرین است

  • ابزارهای RMM برای مدیریت شبکه طراحی شده‌اند؛ در دست مهاجم، کنترل کامل سیستم را ممکن می‌سازند.
  • نصب چند RMM روی یک میزبان امکان حفظ نفوذ در صورت شناسایی یکی از عوامل را فراهم می‌کند.
  • استفاده از بسته‌های نصب رسمی به فعالیت‌های مخرب ظاهری قانونی می‌بخشد و شناسایی را دشوارتر می‌کند.

رفتارهای کشف‌شده و فرصت‌های تشخیص

پس از نصب، اپراتورها مجموعه‌ای از فرمان‌های کشف وضعیت را اجرا می‌کنند تا شرایط میزبان و مسیر حرکت بعدی را تعیین کنند. رفتارهای مشاهده‌شده شامل موارد زیر است:

  • بررسی وضعیت انتظار برای راه‌اندازی مجدد
  • کشف اینکه آیا درایوها با مکانیزم‌هایی مانند BitLocker محافظت شده‌اند
  • پرس‌وجو و سنجش پروفایل‌های فعال فایروال
  • فهرست‌برداری اعضای گروه Administrators محلی و شناسایی نام گروه

این توالی عملیاتی، فرصت‌هایی برای شناسایی رفتاری فراهم می‌کند؛ به‌ویژه نظارت بر اجرای PowerShell در حالت مخفی، دانلودهای پایه‌ای از دامنه‌های ناشناس و ثبت‌نام‌های غیرمعمول با کلیدهای API قابل بررسی است.

ردیابی زیرساخت و شواهد دیجیتال

تحلیل زیرساخت نشان می‌دهد مهاجمان از دامنهٔ support[.]berrydev[.]xyz و صفحات GitHub Pages مانند berry4603.github.io استفاده کرده‌اند. مخزن Bluedashltd شامل منابع فیشینگ، پیکربندی CNAME و payload مربوط به SupportDev بوده است. تاریخچهٔ commitها نشان می‌دهد این کمپین از فوریهٔ 2026 در جریان بوده است.

مخزن دیگری با نام rustovni در همان حساب، اجزای مرتبط با جلسهٔ Zoom و تحویل payload را میزبانی می‌کند. در برخی سناریوها عامل Tactical RMM از صفحهٔ رسمی دانلود و در پوشهٔ موقت ویندوز نصب شده و میزبان با توکن جاسازی‌شده ثبت می‌شود.

شاخص‌های شناسایی (IOCs)

  • دامنه‌ها: teamvem[.]com, support[.]berrydev[.]xyz
  • فایل‌ها/لودرها: supportdev.exe
  • مخازن GitHub مرتبط: berry4603/Bluedashltd, berry4603/rustovni
  • رفتارهای قابل رصد: اجرای PowerShell در پنجرهٔ مخفی، دانلودهای مستقیم RMM رسمی، ثبت‌نام میزبان با کلیدهای API جاسازی‌شده

راهکارهای دفاعی و کاهش ریسک

  • کنترل نصب RMM: نصب ابزارهای مدیریت از راه دور را فقط به فرآیندهای تأییدشده و فهرست اجازه‌دهی محدود کنید.
  • نظارت و محدودسازی PowerShell: اجرای PowerShell در حالت مخفی یا دانلود مستقیم از دامنه‌های ناشناس را پایش و مسدود کنید.
  • کنترل دامنه‌ها: ارتباطات با دامنه‌هایی مانند support[.]berrydev[.]xyz و صفحات GitHub Pages مرتبط را بررسی و در صورت لزوم محدود نمایید.
  • محدودسازی امتیازات محلی: حساب‌های دارای امتیاز Administrator محلی را بازبینی و حداقلی کنید و از مدیریت متمرکز استفاده نمایید.
  • EDR و قواعد شناسایی رفتاری: شاخص‌هایی مانند نصب هم‌زمان چند RMM، ثبت‌نام با کلیدهای API جاسازی‌شده و فرمان‌های کشف وضعیت را در قواعد EDR بگنجانید.
  • آموزش و هشدار کاربران: کاربران را نسبت به صفحات جعلی فروشگاه‌ها و پیوندهای «به‌روزرسانی» هوشیار کنید و مسیرهای دانلود رسمی را ترویج دهید.
  • احراز هویت چندمرحله‌ای: برای حساب‌های مدیریتی MFA را فعال نگه دارید تا لایهٔ دفاعی اضافی فراهم شود.

چشم‌انداز تهدید

نمونه‌های BlueDash و حملات مشابه نشان می‌دهد بازیگران تهدید به سمت استفاده از چند پلتفرم RMM حرکت می‌کنند؛ هستهٔ عملیات را ثابت نگه می‌دارند و تنها طعمه یا پلتفرم مدیریت را تغییر می‌دهند تا تاب‌آوری حمله افزایش یابد. این گرایش نیازمند رویکردهای دفاعی چندلایه، ترکیب کنترل‌های نصب، بلوک‌کردن زیرساخت مخرب و شناسایی رفتارهای غیرمعمول در ابزارهای مدیریت از راه دور است تا زنجیرهٔ حمله در مرحلهٔ آغازین قطع شود.

منابع