Investigadores de ciberseguridad han señalado una campaña de phishing con temática de Microsoft Teams que emplea señuelos de 'documentos seguros' para distribuir herramientas legítimas de monitoreo y gestión remota (RMM). Según un informe publicado la semana pasada por ZeroBEC, la víctima es dirigida a través de infraestructura web comprometida a una página falsa de Microsoft Store que afirma que Microsoft Teams debe actualizarse antes de poder abrir el documento compartido. La página fraudulenta de Teams en cuestión es 'teamvem[.]com'.
La descarga activa entrega 'supportdev.exe', un cargador basado en Inno Setup que ejecuta PowerShell en una ventana oculta, obtiene un instalador oficial de Level RMM y registra el punto final utilizando una clave de inscripción controlada por el atacante ('LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D'). Se ha descubierto que el mismo comando de PowerShell descarga e implementa ConnectWise ScreenConnect en paralelo, lo que indica un intento de colocar múltiples herramientas RMM con el objetivo de establecer acceso remoto persistente.
No es la primera vez que los actores de amenazas abusan de las herramientas RMM en su beneficio. A principios de este año, Microsoft advirtió sobre múltiples campañas de phishing que utilizaban señuelos de reuniones laborales y archivos PDF adjuntos para distribuir un malware firmado llamado TrustConnect, que luego actuaba como conducto para ScreenConnect, junto con otros programas RMM como Tactical RMM y MeshAgent.
Otra campaña documentada por ZeroBEC en mayo de 2026 involucraba correos electrónicos de phishing que pretendían compartir documentos seguros para iniciar una cadena de ataque que instalaba sigilosamente puertas traseras RMM. El conjunto más reciente de ataques de phishing ha sido denominado Operación BlueDash, y la empresa de seguridad de correo electrónico lo atribuye con confianza moderada a alta a un grupo de actores de amenazas que opera desde Nigeria, basándose en un análisis de la infraestructura, el historial de código y un entorno de GitHub utilizado para operar las campañas.
La implementación de múltiples herramientas RMM en el mismo host se considera un intento de establecer acceso redundante y mejorar la resiliencia en caso de que uno de los programas sea detectado y eliminado del entorno. Posteriormente, se ha observado que los actores de amenazas intentan explorar el host infectado, ejecutando comandos para determinar si está pendiente un reinicio o si el volumen del sistema está protegido, midiendo los perfiles de firewall activos, enumerando los miembros del grupo de Administradores locales e identificando el nombre del grupo de Administradores locales.
Esta secuencia sugiere una lista de verificación práctica del operador: determinar el estado del sistema, comprender la postura de cifrado y firewall, e identificar usuarios locales privilegiados antes de decidir cómo continuar. También proporciona a los defensores una oportunidad de detección conductual porque los comandos se originan a través de un contexto RMM no autorizado en lugar de un flujo de trabajo de TI aprobado.
Un análisis más detallado de la infraestructura del actor de amenazas ('support[.]berrydev[.]xyz') ha descubierto un dominio de GitHub Pages ('berry4603.github[.]io') y un repositorio llamado 'Bluedashltd' que contiene el código fuente del phishing, la configuración CNAME y la carga útil SupportDev. El historial de confirmaciones indica que la campaña ha estado activa al menos desde febrero de 2026, cuando se creó el repositorio con la página falsa de Microsoft Store que presentaba una 'actualización' para Teams.
Además, se ha descubierto que un segundo repositorio ('rustovni') vinculado a la misma cuenta de GitHub aloja un señuelo de reunión de Zoom junto con sus componentes de entrega de carga útil. El objetivo final, en este caso, es descargar el agente de Tactical RMM desde su versión oficial de GitHub, instalarlo en el directorio temporal de Windows y registrar el host comprometido con el atacante utilizando un token de autenticación incrustado. La operación con temática de Zoom también sugiere que los actores de amenazas están ejecutando un esquema de múltiples marcas que mantiene el núcleo intacto, mientras alteran el señuelo de la aplicación laboral, el host de la carga útil y la plataforma de gestión remota.
La revelación se produce mientras ZeroBEC detalló JIVS PhishKit, una campaña coordinada de recolección de credenciales de buzón que ataca a múltiples usuarios dentro de la misma organización para entregar una página de phishing independiente del proveedor que puede apuntar a Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra y otras identidades de correo electrónico. El artefacto más antiguo relacionado con el esfuerzo data del 21 de agosto de 2025. Los mensajes utilizaban un remitente externo autenticado pero no relacionado, advertían que cada buzón de destinatario había violado la política y dirigían a los usuarios a una página de phishing PHP en vivo en corychase[.]org. La página de destino no era un clon de Microsoft. Presentaba un formulario genérico de 'Sesión Expirada' que podía usarse contra Microsoft 365, Google Workspace, webmail alojado o casi cualquier identidad corporativa.
El kit está diseñado para extraer una dirección de correo electrónico corporativa y la contraseña ingresada para ese buzón. No se filtran cookies de sesión, tokens OAuth, códigos de autenticación multifactor (MFA) ni sesiones de navegador. El desarrollo también sigue a la eliminación del kit de phishing como servicio (PhaaS) Kratos (anteriormente Sneaky 2FA) por parte de las autoridades alemanas en colaboración con EE. UU. e Indonesia, además del arresto de su supuesto desarrollador y administrador técnico. Se estima que la operación ha ganado más de 300,000 € ($342,000) desde 2024. Se cree que más de 1,800 empresas criminales han utilizado Kratos, lo que resultó en alrededor de 15,000 campañas de phishing por mes.



