Voltar ao início do blog

Fake update do Microsoft Teams instala Level RMM e ScreenConnect em PCs

Malware

Microsoft Teams falso instala RMM, saiba o risco

Campanha BlueDash usa página falsa para instalar ferramentas de acesso remoto em computadores.

Fake update do Microsoft Teams instala Level RMM e ScreenConnect em PCs

Resumo rapido

A Operation BlueDash dispara mensagens de phishing com tema de Microsoft Teams e a isca do "documento seguro". A vítima chega a uma página falsa que exige uma atualização inexistente do Teams. O download instala o Level RMM e pode instalar também o ConnectWise ScreenConnect, garantindo acesso remoto persistente ao atacante.

Neste artigo voce vai aprender:

  • Como a campanha BlueDash usa o nome Microsoft Teams para enganar usuários.
  • Quais arquivos, páginas e ferramentas foram citados na análise.
  • Por que Level RMM e ScreenConnect aumentam o risco para empresas.
  • Quais sinais ajudam a identificar a tentativa de golpe.
  • Quais ações práticas reduzem a chance de invasão.

A campanha que se disfarça de atualização do Microsoft Teams

Pesquisadores mapearam uma campanha de phishing batizada de Operation BlueDash. O gancho é um tema banal na rotina corporativa: uma suposta atualização do Microsoft Teams exigida para abrir um "documento seguro". De acordo com o relato, a vítima passa por infraestrutura web comprometida antes de aterrissar em uma página falsa que imita uma loja da Microsoft.

O endereço citado na análise é teamvem[.]com, e o arquivo oferecido para download se chama supportdev.exe. Nada é atualizado ali. O executável prepara a instalação de ferramentas legítimas de acesso remoto, que passam a ser operadas pelos criminosos.

Do documento seguro ao acesso remoto duplo

O fluxo começa com o convite para abrir um documento compartilhado. A pessoa clica, tenta acessar o conteúdo e recebe o aviso de que precisa atualizar o Microsoft Teams primeiro. Esse pedido é o coração do golpe: ele se apoia na pressa e no hábito de aceitar atualizações sem questionar.

Depois do download, o supportdev.exe executa comandos ocultos no Windows. Eles buscam o instalador oficial do Level RMM e registram a máquina com uma chave controlada pelo invasor. A análise observou ainda a instalação paralela do ConnectWise ScreenConnect. Com duas ferramentas no mesmo computador, o atacante mantém o acesso mesmo que uma delas seja localizada e removida.

Sinais de alerta que qualquer usuário consegue notar

Não é preciso conhecimento técnico para desconfiar. Alguns comportamentos deveriam interromper o clique na hora:

  • Mensagem pedindo atualização do Microsoft Teams para abrir um documento compartilhado.
  • Redirecionamento para um site com domínio parecido com o de uma marca conhecida, mas diferente do oficial.
  • Download de arquivo executável, como supportdev.exe, para algo que deveria abrir no navegador ou no aplicativo já instalado.
  • Surgimento inesperado de programas de acesso remoto, como Level RMM ou ScreenConnect.
  • Janelas de instalação que passam rápido, sem explicação clara para o usuário.

Como reduzir o risco na prática

A defesa mais eficaz é encarar como suspeita qualquer atualização pedida por link recebido. O Microsoft Teams deve ser atualizado pelo próprio aplicativo ou pela gestão centralizada da empresa, nunca por uma página encontrada no meio do caminho. Se a mensagem afirma que o Teams precisa de atualização para abrir um documento, pare e confirme com o remetente por outro canal.

Nas empresas, o segundo passo é definir quais ferramentas de acesso remoto são autorizadas e manter esse inventário vivo. Level RMM e ConnectWise ScreenConnect podem ser plenamente legítimos, mas a presença deles fora do padrão aprovado é um indício forte de comprometimento. Monitore novas instalações, restrinja downloads de fontes não confiáveis e crie um caminho simples para o colaborador reportar páginas falsas e executáveis inesperados.

Checklist pratico

  1. Verifique se o link de atualização do Microsoft Teams vem de canal oficial antes de baixar qualquer arquivo.
  2. Procure por instalações não autorizadas de Level RMM, ConnectWise ScreenConnect ou outros programas de acesso remoto.
  3. Oriente usuários a reportar mensagens com “documento seguro” que exijam atualização imediata.

Perguntas frequentes

Level RMM e ScreenConnect são sempre maliciosos?

Não. São ferramentas legítimas de acesso remoto, usadas por equipes de TI no dia a dia. O problema aparece quando chegam ao computador por phishing, sem autorização, entregando controle da máquina a terceiros.

O golpe realmente atualiza o Microsoft Teams?

Não há indicação disso no material analisado. A falsa atualização serve apenas de pretexto para que a vítima baixe o arquivo malicioso.

Quem foi atribuído à Operation BlueDash?

A análise citada atribui a campanha, com confiança moderada a alta, a um grupo que opera a partir da Nigéria. A conclusão se baseia na infraestrutura utilizada, no histórico de código e no ambiente GitHub associado às campanhas.

Proteja sua empresa com a LC SEC

A LC SEC ajuda sua empresa a identificar phishing, monitorar ferramentas de acesso remoto não autorizadas e fortalecer processos de resposta a incidentes antes que um acesso indevido vire invasão.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://thehackernews.com/2026/07/operation-bluedash-deploys-level-rmm.html

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal