Campanha BlueDash usa página falsa para instalar ferramentas de acesso remoto em computadores.
A Operation BlueDash dispara mensagens de phishing com tema de Microsoft Teams e a isca do "documento seguro". A vítima chega a uma página falsa que exige uma atualização inexistente do Teams. O download instala o Level RMM e pode instalar também o ConnectWise ScreenConnect, garantindo acesso remoto persistente ao atacante.
Pesquisadores mapearam uma campanha de phishing batizada de Operation BlueDash. O gancho é um tema banal na rotina corporativa: uma suposta atualização do Microsoft Teams exigida para abrir um "documento seguro". De acordo com o relato, a vítima passa por infraestrutura web comprometida antes de aterrissar em uma página falsa que imita uma loja da Microsoft.
O endereço citado na análise é teamvem[.]com, e o arquivo oferecido para download se chama supportdev.exe. Nada é atualizado ali. O executável prepara a instalação de ferramentas legítimas de acesso remoto, que passam a ser operadas pelos criminosos.
O fluxo começa com o convite para abrir um documento compartilhado. A pessoa clica, tenta acessar o conteúdo e recebe o aviso de que precisa atualizar o Microsoft Teams primeiro. Esse pedido é o coração do golpe: ele se apoia na pressa e no hábito de aceitar atualizações sem questionar.
Depois do download, o supportdev.exe executa comandos ocultos no Windows. Eles buscam o instalador oficial do Level RMM e registram a máquina com uma chave controlada pelo invasor. A análise observou ainda a instalação paralela do ConnectWise ScreenConnect. Com duas ferramentas no mesmo computador, o atacante mantém o acesso mesmo que uma delas seja localizada e removida.
Não é preciso conhecimento técnico para desconfiar. Alguns comportamentos deveriam interromper o clique na hora:
A defesa mais eficaz é encarar como suspeita qualquer atualização pedida por link recebido. O Microsoft Teams deve ser atualizado pelo próprio aplicativo ou pela gestão centralizada da empresa, nunca por uma página encontrada no meio do caminho. Se a mensagem afirma que o Teams precisa de atualização para abrir um documento, pare e confirme com o remetente por outro canal.
Nas empresas, o segundo passo é definir quais ferramentas de acesso remoto são autorizadas e manter esse inventário vivo. Level RMM e ConnectWise ScreenConnect podem ser plenamente legítimos, mas a presença deles fora do padrão aprovado é um indício forte de comprometimento. Monitore novas instalações, restrinja downloads de fontes não confiáveis e crie um caminho simples para o colaborador reportar páginas falsas e executáveis inesperados.
Não. São ferramentas legítimas de acesso remoto, usadas por equipes de TI no dia a dia. O problema aparece quando chegam ao computador por phishing, sem autorização, entregando controle da máquina a terceiros.
Não há indicação disso no material analisado. A falsa atualização serve apenas de pretexto para que a vítima baixe o arquivo malicioso.
A análise citada atribui a campanha, com confiança moderada a alta, a um grupo que opera a partir da Nigéria. A conclusão se baseia na infraestrutura utilizada, no histórico de código e no ambiente GitHub associado às campanhas.
A LC SEC ajuda sua empresa a identificar phishing, monitorar ferramentas de acesso remoto não autorizadas e fortalecer processos de resposta a incidentes antes que um acesso indevido vire invasão.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://thehackernews.com/2026/07/operation-bluedash-deploys-level-rmm.html