
Los investigadores de ciberseguridad han advertido sobre una campaña de phishing con el tema de Microsoft Teams que utiliza el atractivo de «documentos seguros» para ofrecer herramientas legítimas de administración y monitoreo remoto (RMM).
«A través de una infraestructura web comprometida, las víctimas fueron dirigidas a una página falsa de Microsoft Store que afirmaba que necesitaban actualizar Microsoft Teams antes de abrir documentos compartidos», dijo ZeroBEC en un informe publicado la semana pasada. La página falsa de Teams en cuestión es «teamvem(.)com».
La descarga activa se utiliza para entregar ‘supportdev.exe’, un cargador basado en Inno Setup que inicia PowerShell en una ventana oculta, recupera el instalador RMM de nivel oficial y registra el punto final utilizando un secreto de registro controlado por el atacante (‘LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D’).
Se descubrió que el mismo comando de PowerShell estaba descargando e implementando ConnectWise ScreenConnect en paralelo, lo que indica que estaba intentando eliminar múltiples herramientas RMM para establecer un acceso remoto permanente.
Esta no es la primera vez que los atacantes explotan las herramientas RMM con fines de lucro. A principios de este año, Microsoft advirtió sobre múltiples campañas de phishing que utilizan invitaciones a reuniones en el lugar de trabajo y archivos adjuntos en PDF para distribuir malware firmado llamado TrustConnect. TrustConnect sirvió como conducto para ScreenConnect, junto con otros programas RMM como Tactical RMM y MeshAgent.
Otra campaña documentada por ZeroBEC en mayo de 2026 implicó el uso de correos electrónicos de phishing destinados a compartir documentos seguros para iniciar una cadena de ataque que secretamente eliminaba una puerta trasera RMM.
La última ronda de ataques de phishing, cuyo nombre en código es «Operación BlueDash», es obra de un grupo de atacantes con sede en Nigeria; la empresa de seguridad de correo electrónico tiene una confianza media a alta, según el análisis de la infraestructura, el historial del código y el entorno GitHub utilizados para operar la campaña.
La implementación de múltiples herramientas RMM en el mismo host se considera un intento de configurar el acceso redundante y mejorar la resiliencia en caso de que uno de los programas sea detectado y eliminado del entorno.
Luego se ha observado que el actor de amenazas sondea el host infectado, ejecuta comandos para determinar si hay un reinicio pendiente o si el volumen del sistema está protegido, mide el perfil del firewall activo, enumera los miembros del grupo de administradores local e intenta determinar el nombre del grupo de administradores local.

«Esta secuencia sugiere una lista de verificación práctica para el operador: determinar el estado del sistema, comprender el estado del cifrado y los firewalls, e identificar a los usuarios locales privilegiados antes de decidir cómo proceder», dijo ZeroBEC. «También brinda a los defensores la oportunidad de detectar comportamientos porque los comandos se originan a través de un contexto RMM no autorizado en lugar de un flujo de trabajo de TI autorizado».
Un análisis más detallado de la infraestructura del actor de amenazas (‘support(.)berrydev(.)xyz’) reveló un dominio de páginas de GitHub (‘berry4603.github(.)io’) y un repositorio llamado ‘Bluedashltd’ que contiene fuentes de phishing, configuraciones CNAME y cargas útiles de SupportDev. El historial de confirmaciones muestra que la campaña ha estado activa desde al menos febrero de 2026, cuando se creó un repositorio con una página falsa de Microsoft Store que presenta «actualizaciones» de Teams.
Además, se descubrió que un segundo repositorio («rustovni») asociado con la misma cuenta de GitHub alojaba un señuelo para reuniones de Zoom junto con un componente de entrega de carga útil. El objetivo final en este caso es descargar el agente Tactical RMM de la versión oficial de GitHub, instalarlo en un directorio temporal de Windows y utilizar el token de autenticación integrado para registrar el host comprometido con el atacante.
Esta operación con temática de Zoom también sugiere que los actores de amenazas están ejecutando un esquema multimarca que cambia los atractivos de las aplicaciones en el lugar de trabajo, los hosts de carga útil y las plataformas de administración remota, manteniendo intacto el núcleo.
Esta divulgación se realizó cuando ZeroBEC detalla JIVS PhishKit, una campaña coordinada de recolección de credenciales de buzón que se dirige a múltiples usuarios dentro de la misma organización, entregando páginas de phishing independientes del proveedor dirigidas a Microsoft 365, Google Workspace, cPanel, Roundcube, Zimbra y otras identificaciones de correo electrónico. Los primeros artefactos asociados con este esfuerzo se remontan al 21 de agosto de 2025.
«Los mensajes utilizaban un remitente externo autenticado pero no afiliado, alertaban a cada destinatario de que su buzón violaba la política y dirigían a los usuarios a una página de phishing PHP en vivo en corychase(.)org», dijo la compañía. «La página de inicio no era un clon de Microsoft; mostraba un formulario genérico de ‘sesión vencida’ que se puede usar para Microsoft 365, Google Workspace, correo web alojado o casi cualquier identidad corporativa».
Este kit está diseñado para extraer direcciones de correo electrónico corporativas y contraseñas ingresadas en sus buzones de correo. No se exponen cookies de sesión, tokens OAuth, códigos de autenticación multifactor (MFA) ni sesiones de navegador.
Este desarrollo también se produce tras la eliminación del kit de phishing como servicio (PhaaS) Kratos (anteriormente Sneaky 2FA) por parte de las autoridades alemanas en cooperación con los Estados Unidos e Indonesia, así como el arresto de su presunto desarrollador y administrador técnico. Se estima que la operación ha generado más de 300.000 euros (342.000 dólares) en ingresos desde 2024. Se cree que más de 1.800 empresas delictivas han utilizado Kratos, lo que ha dado lugar a aproximadamente 15.000 campañas de phishing cada mes.
Source link
