Siber güvenlik araştırmacıları, Microsoft Teams temalı bir kimlik avı kampanyasını gün yüzüne çıkardı. Saldırganlar, 'güvenli belge' tuzakları kullanarak kurbanların cihazlarına meşru uzaktan izleme ve yönetim (RMM) araçları yüklüyor.
ZeroBEC tarafından geçtiğimiz hafta yayımlanan bir rapora göre, kurbanlar ele geçirilmiş web altyapısı üzerinden sahte bir Microsoft Store sayfasına yönlendiriliyor. Bu sayfada, paylaşılan belgenin açılabilmesi için Microsoft Teams'in güncellenmesi gerektiği belirtiliyor. Söz konusu sahte Teams sayfası "teamvem[.]com" adresinde barındırılıyor.
Aktif indirme işlemi, "supportdev.exe" adlı bir Inno Setup tabanlı yükleyiciyi devreye sokuyor. Bu yükleyici, gizli bir pencerede PowerShell'i başlatıyor, resmi bir Level RMM yükleyicisini indiriyor ve uç noktayı saldırganın kontrolündeki bir kayıt anahtarıyla ("LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D") kaydediyor.
Aynı PowerShell komutunun, aynı anda ConnectWise ScreenConnect'i de indirip dağıttığı tespit edildi. Bu durum, saldırganların kalıcı uzaktan erişim sağlamak amacıyla birden fazla RMM aracını aynı anda devreye sokmaya çalıştığını gösteriyor.
Bu, tehdit aktörlerinin RMM araçlarını kendi çıkarlarına kullanması ilk kez olmuyor. Microsoft, bu yılın başlarında iş yeri toplantı tuzakları ve PDF ekleri kullanarak TrustConnect adlı imzalı kötü amaçlı yazılımı dağıtan birden fazla kimlik avı kampanyası konusunda uyarıda bulunmuştu. Bu yazılım, ScreenConnect ve Tactical RMM gibi diğer RMM programları için bir geçit görevi görüyordu.
ZeroBEC tarafından Mayıs 2026'da belgelenen bir başka kampanyada ise, güvenli belge paylaşımı vaadiyle gönderilen kimlik avı e-postaları kullanılarak RMM arka kapılarının gizlice yüklenmesi sağlanmıştı.
En son kimlik avı saldırılarına MaviDash Operasyonu (Operation BlueDash) adı verildi. E-posta güvenlik şirketi, altyapı, kod geçmişi ve kampanyaları yürütmek için kullanılan bir GitHub ortamı analizine dayanarak, bu saldırıları orta-yüksek güvenle Nijerya merkezli bir tehdit aktörü grubuna atfediyor.