Microsoft Teams falso instala RMM, saiba o risco
Campanha BlueDash usa página falsa para instalar ferramentas de acesso remoto em computadores.

Resumo rapido
A Operation BlueDash dispara mensagens de phishing com tema de Microsoft Teams e a isca do "documento seguro". A vítima chega a uma página falsa que exige uma atualização inexistente do Teams. O download instala o Level RMM e pode instalar também o ConnectWise ScreenConnect, garantindo acesso remoto persistente ao atacante.
Neste artigo voce vai aprender:
- Como a campanha BlueDash usa o nome Microsoft Teams para enganar usuários.
- Quais arquivos, páginas e ferramentas foram citados na análise.
- Por que Level RMM e ScreenConnect aumentam o risco para empresas.
- Quais sinais ajudam a identificar a tentativa de golpe.
- Quais ações práticas reduzem a chance de invasão.
A campanha que se disfarça de atualização do Microsoft Teams
Pesquisadores mapearam uma campanha de phishing batizada de Operation BlueDash. O gancho é um tema banal na rotina corporativa: uma suposta atualização do Microsoft Teams exigida para abrir um "documento seguro". De acordo com o relato, a vítima passa por infraestrutura web comprometida antes de aterrissar em uma página falsa que imita uma loja da Microsoft.
O endereço citado na análise é teamvem[.]com, e o arquivo oferecido para download se chama supportdev.exe. Nada é atualizado ali. O executável prepara a instalação de ferramentas legítimas de acesso remoto, que passam a ser operadas pelos criminosos.
Do documento seguro ao acesso remoto duplo
O fluxo começa com o convite para abrir um documento compartilhado. A pessoa clica, tenta acessar o conteúdo e recebe o aviso de que precisa atualizar o Microsoft Teams primeiro. Esse pedido é o coração do golpe: ele se apoia na pressa e no hábito de aceitar atualizações sem questionar.
Depois do download, o supportdev.exe executa comandos ocultos no Windows. Eles buscam o instalador oficial do Level RMM e registram a máquina com uma chave controlada pelo invasor. A análise observou ainda a instalação paralela do ConnectWise ScreenConnect. Com duas ferramentas no mesmo computador, o atacante mantém o acesso mesmo que uma delas seja localizada e removida.
Sinais de alerta que qualquer usuário consegue notar
Não é preciso conhecimento técnico para desconfiar. Alguns comportamentos deveriam interromper o clique na hora:
- Mensagem pedindo atualização do Microsoft Teams para abrir um documento compartilhado.
- Redirecionamento para um site com domínio parecido com o de uma marca conhecida, mas diferente do oficial.
- Download de arquivo executável, como supportdev.exe, para algo que deveria abrir no navegador ou no aplicativo já instalado.
- Surgimento inesperado de programas de acesso remoto, como Level RMM ou ScreenConnect.
- Janelas de instalação que passam rápido, sem explicação clara para o usuário.
Como reduzir o risco na prática
A defesa mais eficaz é encarar como suspeita qualquer atualização pedida por link recebido. O Microsoft Teams deve ser atualizado pelo próprio aplicativo ou pela gestão centralizada da empresa, nunca por uma página encontrada no meio do caminho. Se a mensagem afirma que o Teams precisa de atualização para abrir um documento, pare e confirme com o remetente por outro canal.
Nas empresas, o segundo passo é definir quais ferramentas de acesso remoto são autorizadas e manter esse inventário vivo. Level RMM e ConnectWise ScreenConnect podem ser plenamente legítimos, mas a presença deles fora do padrão aprovado é um indício forte de comprometimento. Monitore novas instalações, restrinja downloads de fontes não confiáveis e crie um caminho simples para o colaborador reportar páginas falsas e executáveis inesperados.
Checklist pratico
- Verifique se o link de atualização do Microsoft Teams vem de canal oficial antes de baixar qualquer arquivo.
- Procure por instalações não autorizadas de Level RMM, ConnectWise ScreenConnect ou outros programas de acesso remoto.
- Oriente usuários a reportar mensagens com “documento seguro” que exijam atualização imediata.
Perguntas frequentes
Level RMM e ScreenConnect são sempre maliciosos?
Não. São ferramentas legítimas de acesso remoto, usadas por equipes de TI no dia a dia. O problema aparece quando chegam ao computador por phishing, sem autorização, entregando controle da máquina a terceiros.
O golpe realmente atualiza o Microsoft Teams?
Não há indicação disso no material analisado. A falsa atualização serve apenas de pretexto para que a vítima baixe o arquivo malicioso.
Quem foi atribuído à Operation BlueDash?
A análise citada atribui a campanha, com confiança moderada a alta, a um grupo que opera a partir da Nigéria. A conclusão se baseia na infraestrutura utilizada, no histórico de código e no ambiente GitHub associado às campanhas.
Proteja sua empresa com a LC SEC
A LC SEC ajuda sua empresa a identificar phishing, monitorar ferramentas de acesso remoto não autorizadas e fortalecer processos de resposta a incidentes antes que um acesso indevido vire invasão.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/07/operation-bluedash-deploys-level-rmm.html
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

