Onderzoekers hebben een phishingcampagne ontdekt die zich voordoet als een Microsoft Teams-update en legitieme remote monitoring en management (RMM) tools installeert. Slachtoffers worden via gehackte webinfrastructuur doorgestuurd naar een nep Microsoft Store-pagina, waar wordt beweerd dat Teams geüpdatet moet worden om een gedeeld document te openen, aldus ZeroBEC.

De malafide pagina, te vinden op "teamvem[.]com", downloadt een Inno Setup-loader genaamd "supportdev.exe" die PowerShell op de achtergrond start. Deze haalt vervolgens de officiële Level RMM installer binnen en registreert het systeem met een door de aanvaller beheerde sleutel. Tegelijkertijd wordt ConnectWise ScreenConnect geïnstalleerd, wat wijst op een poging om meerdere RMM-tools te deployen en zo persistente toegang te waarborgen.

Het misbruiken van RMM-tools door dreigingsactoren is niet nieuw. Eerder dit jaar waarschuwde Microsoft al voor phishingcampagnes die via werkgerelateerde uitnodigingen en PDF-bijlagen malware verspreidden, waaronder TrustConnect, dat ook ScreenConnect en andere RMM-programma's zoals Tactical RMM en MeshAgent installeerde. Een eerdere campagne in mei 2026 gebruikte eveneens phishingmails met zogenaamd beveiligde documenten om RMM-backdoors te plaatsen, zoals gedocumenteerd.

De huidige campagne, Operation BlueDash genoemd, wordt met middelhoge tot hoge zekerheid toegeschreven aan een Nigeriaanse dreigingsgroep op basis van infrastructuuranalyse, codegeschiedenis en een GitHub-omgeving die voor de campagnes wordt gebruikt. Het installeren van meerdere RMM-tools op één systeem dient om redundante toegang te creëren en de kans te verkleinen dat de toegang verloren gaat bij detectie en verwijdering.

Na installatie voeren de aanvallers diverse commando's uit om de status van het systeem te bepalen, zoals of een herstart nodig is, of het systeemvolume beschermd is, welke firewallprofielen actief zijn, en welke gebruikers lid zijn van de lokale Administratorsgroep. Deze acties vormen een checklist om de systeemstatus, encryptie- en firewallinstellingen en gebruikersrechten te inventariseren voordat verdere stappen worden genomen. Dit gedrag biedt ook een detectiekans, omdat de commando's via een ongeautoriseerde RMM-context worden uitgevoerd in plaats van via een goedgekeurde IT-werkstroom.

Verder onderzoek naar de infrastructuur van de aanvallers toonde een GitHub Pages-domein en repositories met phishingbronnen en payloads. De campagne is actief sinds februari 2026, toen de repository werd aangemaakt met de nep Microsoft Store-pagina voor de Teams-update. Een tweede repository bevat een Zoom-uitnodiging als lokaas, waarmee de Tactical RMM-agent wordt gedownload en geïnstalleerd. Dit wijst op een multi-brand strategie waarbij het kernproces gelijk blijft, maar het lokaas, de payload-host en het gebruikte RMM-platform variëren.