Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Los experimentos del LHC sobre colisiones de oxígeno y neón muestran plasma de quarks y gluones

Rogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More

El CESE pide que se dé prioridad a la prevención ante los incendios forestales en Europa

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La operación BlueDash implementa Level RMM y ScreenConnect a través de una actualización falsa de Teams
Identidad

La operación BlueDash implementa Level RMM y ScreenConnect a través de una actualización falsa de Teams

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 27, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Los investigadores de ciberseguridad han advertido sobre una campaña de phishing con el tema de Microsoft Teams que utiliza el atractivo de «documentos seguros» para ofrecer herramientas legítimas de administración y monitoreo remoto (RMM).

«A través de una infraestructura web comprometida, las víctimas fueron dirigidas a una página falsa de Microsoft Store que afirmaba que necesitaban actualizar Microsoft Teams antes de abrir documentos compartidos», dijo ZeroBEC en un informe publicado la semana pasada. La página falsa de Teams en cuestión es «teamvem(.)com».

La descarga activa se utiliza para entregar ‘supportdev.exe’, un cargador basado en Inno Setup que inicia PowerShell en una ventana oculta, recupera el instalador RMM de nivel oficial y registra el punto final utilizando un secreto de registro controlado por el atacante (‘LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D’).

Se descubrió que el mismo comando de PowerShell estaba descargando e implementando ConnectWise ScreenConnect en paralelo, lo que indica que estaba intentando eliminar múltiples herramientas RMM para establecer un acceso remoto permanente.

Esta no es la primera vez que los atacantes explotan las herramientas RMM con fines de lucro. A principios de este año, Microsoft advirtió sobre múltiples campañas de phishing que utilizan invitaciones a reuniones en el lugar de trabajo y archivos adjuntos en PDF para distribuir malware firmado llamado TrustConnect. TrustConnect sirvió como conducto para ScreenConnect, junto con otros programas RMM como Tactical RMM y MeshAgent.

Otra campaña documentada por ZeroBEC en mayo de 2026 implicó el uso de correos electrónicos de phishing destinados a compartir documentos seguros para iniciar una cadena de ataque que secretamente eliminaba una puerta trasera RMM.

La última ronda de ataques de phishing, cuyo nombre en código es «Operación BlueDash», es obra de un grupo de atacantes con sede en Nigeria; la empresa de seguridad de correo electrónico tiene una confianza media a alta, según el análisis de la infraestructura, el historial del código y el entorno GitHub utilizados para operar la campaña.

La implementación de múltiples herramientas RMM en el mismo host se considera un intento de configurar el acceso redundante y mejorar la resiliencia en caso de que uno de los programas sea detectado y eliminado del entorno.

Luego se ha observado que el actor de amenazas sondea el host infectado, ejecuta comandos para determinar si hay un reinicio pendiente o si el volumen del sistema está protegido, mide el perfil del firewall activo, enumera los miembros del grupo de administradores local e intenta determinar el nombre del grupo de administradores local.

«Esta secuencia sugiere una lista de verificación práctica para el operador: determinar el estado del sistema, comprender el estado del cifrado y los firewalls, e identificar a los usuarios locales privilegiados antes de decidir cómo proceder», dijo ZeroBEC. «También brinda a los defensores la oportunidad de detectar comportamientos porque los comandos se originan a través de un contexto RMM no autorizado en lugar de un flujo de trabajo de TI autorizado».

Un análisis más detallado de la infraestructura del actor de amenazas (‘support(.)berrydev(.)xyz’) reveló un dominio de páginas de GitHub (‘berry4603.github(.)io’) y un repositorio llamado ‘Bluedashltd’ que contiene fuentes de phishing, configuraciones CNAME y cargas útiles de SupportDev. El historial de confirmaciones muestra que la campaña ha estado activa desde al menos febrero de 2026, cuando se creó un repositorio con una página falsa de Microsoft Store que presenta «actualizaciones» de Teams.

Además, se descubrió que un segundo repositorio («rustovni») asociado con la misma cuenta de GitHub alojaba un señuelo para reuniones de Zoom junto con un componente de entrega de carga útil. El objetivo final en este caso es descargar el agente Tactical RMM de la versión oficial de GitHub, instalarlo en un directorio temporal de Windows y utilizar el token de autenticación integrado para registrar el host comprometido con el atacante.

Esta operación con temática de Zoom también sugiere que los actores de amenazas están ejecutando un esquema multimarca que cambia los atractivos de las aplicaciones en el lugar de trabajo, los hosts de carga útil y las plataformas de administración remota, manteniendo intacto el núcleo.

Esta divulgación se realizó cuando ZeroBEC detalla JIVS PhishKit, una campaña coordinada de recolección de credenciales de buzón que se dirige a múltiples usuarios dentro de la misma organización, entregando páginas de phishing independientes del proveedor dirigidas a Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra y otras identificaciones de correo electrónico. Los primeros artefactos asociados con este esfuerzo se remontan al 21 de agosto de 2025.

«Los mensajes utilizaban un remitente externo autenticado pero no afiliado, alertaban a cada destinatario de que su buzón violaba la política y dirigían a los usuarios a una página de phishing PHP en vivo en corychase(.)org», dijo la compañía. «La página de inicio no era un clon de Microsoft; mostraba un formulario genérico de ‘sesión vencida’ que se puede usar para Microsoft 365, Google Workspace, correo web alojado o casi cualquier identidad corporativa».

Este kit está diseñado para extraer direcciones de correo electrónico corporativas y contraseñas ingresadas en sus buzones de correo. No se exponen cookies de sesión, tokens OAuth, códigos de autenticación multifactor (MFA) ni sesiones de navegador.

Este desarrollo también se produce tras la eliminación del kit de phishing como servicio (PhaaS) Kratos (anteriormente Sneaky 2FA) por parte de las autoridades alemanas en cooperación con los Estados Unidos e Indonesia, así como el arresto de su presunto desarrollador y administrador técnico. Se estima que la operación ha generado más de 300.000 euros (342.000 dólares) en ingresos desde 2024. Se cree que más de 1.800 empresas delictivas han utilizado Kratos, lo que ha dado lugar a aproximadamente 15.000 campañas de phishing cada mes.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleIniciativa Europea de Procesadores: Proyecto completado
Next Article Enigma recauda 70 millones de dólares para hacer que controlar robots sea tan fácil como ajustar el volumen
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Rogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More

julio 27, 2026

n8n Sandbox Escape permite a los editores de flujo de trabajo ejecutar comandos del sistema operativo como procesos n8n

julio 27, 2026

Cruciferra Crypter utiliza BYOVD y procesa fantasmas para ocultar malware de Windows

julio 27, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Los experimentos del LHC sobre colisiones de oxígeno y neón muestran plasma de quarks y gluones

Rogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More

El CESE pide que se dé prioridad a la prevención ante los incendios forestales en Europa

n8n Sandbox Escape permite a los editores de flujo de trabajo ejecutar comandos del sistema operativo como procesos n8n

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.