Operation BlueDash — це фішингова кампанія з віддаленим доступом, яка перетворює лист про «захищений документ» на підроблене оновлення Microsoft Teams. У дослідженні ZeroBEC від 21 липня інсталятор supportdev.exe міг непомітно зареєструвати Windows-комп’ютер у контрольованому зловмисниками Level RMM і паралельно спробувати встановити ScreenConnect. 27 липня звіт отримав ширше поширення в security news.
Межа ризику принципова: саме читання листа або перегляд підробленої сторінки не є описаним зараженням endpoint. Високий ризик починається після запуску завантаженого інсталятора. Оскільки оператори намагалися створити два канали віддаленого доступу, видалення одного RMM-агента ще не доводить, що доступ припинився.
Визначте свій стан ризику
| Що сталося | Ризик і наступний крок |
|---|---|
| Ви лише прочитали лист | Звіт не показує встановлення RMM через перегляд листа. Позначте повідомлення як фішинг і не натискайте кнопку. |
| Ви відкрили посилання, але нічого не завантажили | Закрийте сторінку, збережіть URL для security team і перевірте список завантажень браузера. |
| Ви завантажили «оновлення», але не запускали його | Не відкривайте файл. Ізолюйте або видаліть його після перевірки та запишіть початкову назву, шлях і час. |
Ви запустили supportdev.exe або інше «оновлення» Teams/Zoom | Розглядайте ПК як інцидент віддаленого доступу. Від’єднайте його та знайдіть усі несанкціоновані RMM-агенти. |
Це не вразливість Teams, Level RMM або ScreenConnect. Кампанія зловживає знайомими брендами та легальним адміністративним ПЗ. На керованому робочому ПК remote-support програми можуть бути схваленими, тому вирішальне питання — чи були продукт, tenant, service та enrollment дозволені організацією.
Як лист про захищений документ веде до фальшивого оновлення

У дослідженому листі стверджувалося, що документ завеликий для звичайної доставки, тому його нібито поширили через Microsoft Teams. Повідомлення радило відкрити файл із desktop або laptop і мало кнопку Access Your Secure Document. Безпечний приклад для розпізнавання:
Тема: Захищений документ у Microsoft Teams
Відправник: Захищені документи
Документ був завеликий для звичайної доставки. Його нібито поширено через Microsoft Teams. Відкрийте повідомлення на комп’ютері або ноутбуці, щоб отримати файл.
Кнопка: Відкрити захищений документ
Посилання спочатку проходило через скомпрометовану web-інфраструктуру. ZeroBEC відновила підроблену сторінку Microsoft Store, яка копіювала Teams branding, описи, screenshots і кнопку Update. Оновлення Microsoft мають надходити через встановлену програму, Windows, Microsoft Store або кероване розгортання організації — не через лист про документ, який блокує доступ, доки користувач не запустить EXE.

Що встановлює підроблене оновлення
- Приманка доставляє
supportdev.exe. ZeroBEC визначила його як пакет Inno Setup, а не легальний інсталятор Teams. - Прихований PowerShell отримує офіційний Level installer. Команда непомітно передає enrollment-параметр зловмисника, тому endpoint приєднується до його RMM-середовища без звичайного дозволу support.
- ScreenConnect встановлюється паралельно. Це залишає другий канал віддаленого доступу, якщо один продукт помітять або видалять.
- Оператори перевіряють хост. Зафіксовані подальші дії перевіряли reboot state, BitLocker, firewall profiles і членів локальної групи Administrators.
Історія репозиторію також пов’язала Teams-гілку з Zoom-приманкою, яка згодом використовувала JScript для Tactical RMM. Це не означає, що кожна підроблена сторінка зустрічі належить Operation BlueDash, але показує, чому блокування одного domain або видалення одного продукту не завершує response.
Які ознаки потрібно зіставляти
supportdev.exeабо «оновлення» Teams/Zoom запускалося з Downloads чи тимчасової папки.- Прихований
powershell.exeз’явився одразу після невідомого Inno Setup installer. - Новий Level agent, ScreenConnect client, Tactical RMM service або інший remote-management tool не відповідає схваленому tenant і deployment IT-відділу.
level.msi, ScreenConnect setup-файли або remote-support services з’явилися одночасно з підозрілим download.- Команди з RMM-контексту перевіряють BitLocker, firewall state, reboot status або локальних Administrators.
Жодна назва легального продукту окремо не доводить компрометацію. Корисним є ланцюжок: оманлива workplace-приманка, несподіваний installer, silent enrollment, нова service та remote-команди поза схваленим IT workflow.
Що робити, якщо фальшиве оновлення запустили
- Від’єднайте Windows-комп’ютер від мережі. Не продовжуйте шукати інструкції з підозрілого endpoint, якщо оператор може мати інтерактивний доступ.
- Зверніться до workplace IT або security team. На керованому пристрої може бути дозволене RMM ПЗ; responders потрібні лист, файл, час запуску, користувач і список services.
- Проведіть інвентаризацію всіх remote-access каналів. Перевірте installed apps, Windows services, startup items, scheduled tasks, недавні MSI installations і remote-support agents. Зіставте tenant/server із дозволеним списком.
- Видаліть несанкціоновані агенти та delivery chain. Не зупиняйтеся після ScreenConnect, якщо Level або інша RMM service залишається. На робочому ПК спочатку збережіть logs.
- Запустіть повне malware-сканування. Security tool може прибрати видимий installer, але залишити service, task, script, exclusion або інший remote agent. Повторіть перевірку після reboot, якщо alerts чи services повертаються.
- Перевірте дії через віддалений доступ. Перегляньте RMM, PowerShell, process, account, firewall та endpoint logs. Шукайте нових administrators, security changes, transferred files, persistence і lateral movement.
- Захистіть акаунти з чистого пристрою. Убезпечте основну пошту й робочу identity, завершіть sessions, змініть розкриті credentials, перевірте MFA та відкличте невідомі apps/tokens.
Після containment використайте порядок перевірки з матеріалу про ACR Stealer після запуску команди. Стаття про ScreenConnect і AsyncRAT у фальшивих завантаженнях пояснює сусідній сценарій, а кампанія Nimbus RAT через Teams показує іншу форму зловживання workplace-довірою.
Завантажте Gridinsoft Anti-Malware і виконайте повне сканування Windows, щоб перевірити loaders, scripts, services, startup entries, scheduled tasks та пов’язане malware. Сканування не доводить, що remote session не відбувалася, і не повертає секретність credentials, які оператор уже міг побачити.
Помилкові припущення
- «RMM installer мав підпис, отже він безпечний». Легальний installer усе одно може зареєструвати ПК у tenant зловмисника.
- «Я видалив ScreenConnect, інцидент завершено». Operation BlueDash намагалася встановити Level і ScreenConnect паралельно, а пов’язані гілки використовували інші RMM.
- «Лист пройшов стандартні email-перевірки». Скомпрометовані сайти та легальні cloud services усе одно можуть вести до шкідливого download.
- «Зміна пароля очищає ПК». Account recovery та endpoint cleanup — окремі завдання.
Джерела
- ZeroBEC Team. «Operation BlueDash: Multi-RMM Workplace Phishing». ZeroBEC, 21 липня 2026 року, дата доступу 28 липня 2026 року. дослідження Operation BlueDash.
- Microsoft Defender Security Research Team. «Signed malware impersonating workplace apps deploys RMM backdoors». Microsoft Security Blog, 3 березня 2026 року, дата доступу 28 липня 2026 року. аналіз зловживання RMM від Microsoft.
