Исследователи компании ZeroBEC реконструировали многоступенчатую фишинговую кампанию, нацеленную на корпоративных пользователей. Операция, получившая название BlueDash, демонстрирует эволюцию атак, в которых злоумышленники отказываются от вредоносного кода в пользу легитимных средств удаленного управления. Ключевая особенность - использование официальных установщиков программ удаленного администрирования (RMM) с контролируемыми злоумышленниками параметрами регистрации.
Описание
Цепочка атаки начинается с фишингового письма. Жертве сообщают, что документ слишком велик для прямой отправки и был передан через Microsoft Teams. В письме предлагается выбрать "Access Your Secure Document" и рекомендуется открывать файл с настольного компьютера. Ссылка ведет на скомпрометированный турецкий сайт. После перехода пользователь попадает на поддельную страницу Microsoft Store, стилизованную под Microsoft Teams, с кнопкой обновления программы. Если нажать "Update", начинается загрузка файла supportdev.exe.
Этот файл не является обновлением Teams. Он представляет собой установочный пакет, созданный с помощью Inno Setup. При запуске он в скрытом окне вызывает PowerShell. Сценарий PowerShell загружает официальный установщик Level RMM с инфраструктуры Level и запускает его с ключом регистрации LEVEL_API_KEY. Параметр регистрации автоматически подключает устройство к удаленной консоли операторов без какого-либо подтверждения со стороны пользователя. Параллельно тот же сценарий пытается установить клиент ScreenConnect. Таким образом, на целевом устройстве создаются два независимых канала удаленного доступа.
Как показал анализ ZeroBEC, загрузчик SupportDev был упакован с помощью Inno Setup и не имел цифровой подписи Microsoft. На момент исследования канал ScreenConnect уже не работал, но канал Level RMM оставался активным и продолжал регистрировать тестовые системы в среду злоумышленников. Использование официальных установщиков позволяет атакующим не скрывать свою активность - действия выглядят как рутинное администрирование.
После установки RMM-агентов исследователи зафиксировали командную активность, выполняемую операторами через удаленное управление. Эти команды не требуются для завершения установки и представляют собой разведку скомпрометированной системы. Злоумышленники проверяли необходимость перезагрузки, состояние шифрования BitLocker, активные профили брандмауэра Windows и состав локальной группы администраторов. Такая последовательность позволяет предположить, что операторы оценивают состояние системы перед дальнейшими действиями.
Развитие кампании отслежено через публичный репозиторий на GitHub. Домены, используемые для размещения фишинговых страниц и загрузчиков, оказались связаны с GitHub Pages. С DNS-запроса к support[.]berrydev[.]xyz исследователи вышли на репозиторий berry4603/Bluedashltd. В нем содержался исходный код поддельной страницы, CNAME-запись для кастомного домена и сам файл supportdev.exe. История коммитов позволила восстановить эволюцию кампании. Ранние версии страницы напрямую ссылались на клиент ScreenConnect. Позднее разработчики перешли на многоцелевой загрузчик, добавив Level RMM.
Второй репозиторий в той же экосистеме раскрыл параллельную кампанию, мимикрирующую под обновление Zoom. Страница сообщала, что клиент Zoom устарел и требует обновления. В более поздних версиях этой ветки исполняемый файл был заменен на JavaScript-сценарий ZoomInstallerSetup.js. Сценарий через runas пытался повысить привилегии, загружал официальный агент Tactical RMM с GitHub, устанавливал его во временную папку и регистрировал устройство с использованием встроенного токена аутентификации. Сервером управляющей инфраструктуры выступал api[.]investrneent[.]com.
На основе анализа репозиториев, инфраструктуры, истории коммитов и открытых источников ZeroBEC с высокой уверенностью связывает операцию BlueDash с разработчиками из Нигерии. Исследователи не обнаружили признаков взлома учетной записи GitHub или использования репозитория посторонним лицом. Непрерывность изменений, наличие прямых артефактов кампании, параллельные ветки для Teams и Zoom, а также использование одинаковых методов разработки указывают на целенаправленную работу группы, а не на случайное размещение файлов.
Сила операции BlueDash заключается не в новизне вредоносного кода, а в операционной гибкости. Атакующие достигают избыточности доступа за счет установки двух разных RMM-продуктов. Они используют легитимные установщики, что снижает вероятность детекции. Инфраструктура легко заменяется: домены, хостинг, экземпляры ScreenConnect, RMM-ключи ротируются. Фишинговый шаблон универсален - одна и та же поддельная страница Microsoft Store адаптируется под Teams и Zoom. Наличие исходного кода в репозитории позволяет быстро вносить изменения и сохранять предыдущие версии доставки.
Для защиты от подобных атак необходимы меры на нескольких уровнях. На уровне электронной почты и веба следует обращать внимание на неожиданные сценарии "открыть защищенный документ" или "обновить приложение", особенно если ссылка ведет на скомпрометированный сайт компании. Инспекция цепочки редиректов и финального загружаемого содержимого важнее, чем репутация первого домена. На уровне конечных точек следует настроить оповещения о запуске скрытого PowerShell из неожиданного установщика Inno Setup, а также о вызовах msiexec с параметром LEVEL_API_KEY, если Level RMM не является санкционированным инструментом. Мониторинг wscript.exe и cscript.exe, запускающих сценарии из папок загрузок, также поможет выявить атаку. Важно вести перечень разрешенных RMM-продуктов, их серверов и ключей регистрации, а также блокировать установку несанкционированных средств удаленного управления с помощью политик AppLocker или Windows Defender Application Control.
Операция BlueDash - не единичный случай поддельной страницы Teams. Это непрерывно развивающаяся фишинговая и RMM-кампания, операторы которой вращают бренды, скомпрометированные сайты, кастомные домены, облачные сервисы, форматы полезной нагрузки и платформы удаленного управления, сохраняя одну цель: устойчивый интерактивный контроль над устройствами жертв.
Индикаторы компрометации
Domain
- anujyotindustries.com
- api.investrneent.com
- bluedashlimited.netlify.app
- gustavodev.xyz
- linux.berrydev.xyz
- mesh.investrneent.com
- rmm.investrneent.com
- sqnchzmt4lsc.net
- support.berrydev.xyz
- teamvem.com
- zerrinperde.com.tr
URL
- https://bgustavo.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest
- https://downloads.level.io/level.msi
- https://github.com/berry4603/Bluedashltd
- https://sqnchzmt4lsc.net/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest
- https://support.berrydev.xyz/supportdev.exe
- https://sympatico15.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest
- https://www.dropbox.com/scl/fi/5ngkfh2iquoa6gm88bhhr/bsupport.exe?rlkey=wnzn1wcfe8sy3qiro8sh3cyx7&st=kwbk1vz3&dl=1
SHA256
- 090344137429fd43b12cc5dda8c9e6ae8e64e6e1e89c3d355444c3d11616179e
- 0c869c2d54bdac05b3e96ccaa5a73ef3f457d260bd618565ec5f02dda6927ceb
- 4ee0d3004e986f99cb4e6ae3d2bae2cdd40e1383554f2f233e403d1826d59c24
- 528dc74c8cafafbda1cd0d73fac20b8f439138891367069a9b074e8b029b0241
- 592574c5590f39e38243dc75c212f4a2e524f5f88538a74c54445876ec437da7
- 6e337c305d0b0f181a3f50e2956a906037e23bceacfea3ce95c051c295b044d9
- 8483a435344cf3a594623cef7373c57704db7a3d81d5593a35f5a74c2d880717
- 87fc194f7644a957706faa708f24fe366adee836183e4acc3cfb703059796766
- a4d174069cc01d1ce501131e1a05fe7a96b272f7566ce613b98930c84f69c72a
- aff8cff96ef17a45d15da185d4698d453a433c117ee59d78e058191115284341
- d6fc85f882af49191a83aaf5d27e06312762e3c5ee8034c5ab5b3743660556e7
- ecd52efea05171b5acc1d84e643c77c0db91bdf8eabd36fa44a745f789e9612c