عملیات BlueDash: فیشینگ با بهروزرسانی جعلی Microsoft Teams و نصب RMM قانونی
شیوهٔ این کمپین فیشینگ، نمایش صفحهٔ جعلی Microsoft Store و ترغیب کاربر به نصب «بهروزرسانی Teams» است. پس از دانلود یک لودر مبتنی بر Inno Setup، با اجرای PowerShell در حالت مخفی، نصبکنندههای رسمی ابزارهای مدیریت از راه دور (RMM) دانلود و اجرا میشوند تا دسترسی پافشاریشده حاصل شود.
روش حمله
تحلیلها نشان میدهد کاربر از طریق زیرساختی که به آن نفوذ شده به دامنهٔ تقلبی teamvem[.]com هدایت میشود. فایل دانلودی supportdev.exe بهعنوان یک لودر عمل و فرمانی را اجرا میکند که:
- PowerShell را در پنجرهای پنهان اجرا میکند.
- نسخهٔ رسمی Level RMM را دریافت و نصب میکند و با کلید ثبتنام جاسازیشده مثلاً
LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8Dمیزبان را ثبت مینماید. - بهطور همزمان ConnectWise ScreenConnect یا نمونههای دیگر RMM را دانلود و نصب میکند تا افزونگی دسترسی فراهم شود.
چرا نصب RMM قانونی تهدیدآفرین است
- ابزارهای RMM برای مدیریت شبکه طراحی شدهاند؛ در دست مهاجم، کنترل کامل سیستم را ممکن میسازند.
- نصب چند RMM روی یک میزبان امکان حفظ نفوذ در صورت شناسایی یکی از عوامل را فراهم میکند.
- استفاده از بستههای نصب رسمی به فعالیتهای مخرب ظاهری قانونی میبخشد و شناسایی را دشوارتر میکند.
رفتارهای کشفشده و فرصتهای تشخیص
پس از نصب، اپراتورها مجموعهای از فرمانهای کشف وضعیت را اجرا میکنند تا شرایط میزبان و مسیر حرکت بعدی را تعیین کنند. رفتارهای مشاهدهشده شامل موارد زیر است:
- بررسی وضعیت انتظار برای راهاندازی مجدد
- کشف اینکه آیا درایوها با مکانیزمهایی مانند BitLocker محافظت شدهاند
- پرسوجو و سنجش پروفایلهای فعال فایروال
- فهرستبرداری اعضای گروه Administrators محلی و شناسایی نام گروه
این توالی عملیاتی، فرصتهایی برای شناسایی رفتاری فراهم میکند؛ بهویژه نظارت بر اجرای PowerShell در حالت مخفی، دانلودهای پایهای از دامنههای ناشناس و ثبتنامهای غیرمعمول با کلیدهای API قابل بررسی است.
ردیابی زیرساخت و شواهد دیجیتال
تحلیل زیرساخت نشان میدهد مهاجمان از دامنهٔ support[.]berrydev[.]xyz و صفحات GitHub Pages مانند berry4603.github.io استفاده کردهاند. مخزن Bluedashltd شامل منابع فیشینگ، پیکربندی CNAME و payload مربوط به SupportDev بوده است. تاریخچهٔ commitها نشان میدهد این کمپین از فوریهٔ 2026 در جریان بوده است.
مخزن دیگری با نام rustovni در همان حساب، اجزای مرتبط با جلسهٔ Zoom و تحویل payload را میزبانی میکند. در برخی سناریوها عامل Tactical RMM از صفحهٔ رسمی دانلود و در پوشهٔ موقت ویندوز نصب شده و میزبان با توکن جاسازیشده ثبت میشود.
شاخصهای شناسایی (IOCs)
- دامنهها:
teamvem[.]com,support[.]berrydev[.]xyz - فایلها/لودرها:
supportdev.exe - مخازن GitHub مرتبط:
berry4603/Bluedashltd,berry4603/rustovni - رفتارهای قابل رصد: اجرای PowerShell در پنجرهٔ مخفی، دانلودهای مستقیم RMM رسمی، ثبتنام میزبان با کلیدهای API جاسازیشده
راهکارهای دفاعی و کاهش ریسک
- کنترل نصب RMM: نصب ابزارهای مدیریت از راه دور را فقط به فرآیندهای تأییدشده و فهرست اجازهدهی محدود کنید.
- نظارت و محدودسازی PowerShell: اجرای PowerShell در حالت مخفی یا دانلود مستقیم از دامنههای ناشناس را پایش و مسدود کنید.
- کنترل دامنهها: ارتباطات با دامنههایی مانند
support[.]berrydev[.]xyzو صفحات GitHub Pages مرتبط را بررسی و در صورت لزوم محدود نمایید. - محدودسازی امتیازات محلی: حسابهای دارای امتیاز Administrator محلی را بازبینی و حداقلی کنید و از مدیریت متمرکز استفاده نمایید.
- EDR و قواعد شناسایی رفتاری: شاخصهایی مانند نصب همزمان چند RMM، ثبتنام با کلیدهای API جاسازیشده و فرمانهای کشف وضعیت را در قواعد EDR بگنجانید.
- آموزش و هشدار کاربران: کاربران را نسبت به صفحات جعلی فروشگاهها و پیوندهای «بهروزرسانی» هوشیار کنید و مسیرهای دانلود رسمی را ترویج دهید.
- احراز هویت چندمرحلهای: برای حسابهای مدیریتی MFA را فعال نگه دارید تا لایهٔ دفاعی اضافی فراهم شود.
چشمانداز تهدید
نمونههای BlueDash و حملات مشابه نشان میدهد بازیگران تهدید به سمت استفاده از چند پلتفرم RMM حرکت میکنند؛ هستهٔ عملیات را ثابت نگه میدارند و تنها طعمه یا پلتفرم مدیریت را تغییر میدهند تا تابآوری حمله افزایش یابد. این گرایش نیازمند رویکردهای دفاعی چندلایه، ترکیب کنترلهای نصب، بلوککردن زیرساخت مخرب و شناسایی رفتارهای غیرمعمول در ابزارهای مدیریت از راه دور است تا زنجیرهٔ حمله در مرحلهٔ آغازین قطع شود.





