Tấn công mạng Operation BlueDash: Nguy hiểm từ Teams giả mạo

Tấn công mạng Operation BlueDash: Nguy hiểm từ Teams giả mạo

Một chiến dịch lừa đảo mới, được gọi là Operation BlueDash, đang đánh lừa người dùng cài đặt một bản cập nhật Microsoft Teams giả mạo. Bản cập nhật này lặng lẽ trao cho kẻ tấn công hai phương thức độc lập để kiểm soát máy tính bị nhiễm từ xa, tạo ra một tấn công mạng phức tạp.

Quá trình lây nhiễm bắt đầu bằng một email thông báo rằng một tài liệu “quá lớn” để gửi trực tiếp và đã được chia sẻ an toàn qua Microsoft Teams.

Operation BlueDash: Kỹ Thuật Tấn Công Mạng Mới

Mồi Nhử Email Lừa Đảo

Khi nạn nhân nhấp vào liên kết nhúng, họ được chuyển hướng qua các trang web đã bị xâm nhập đến một trang Microsoft Store giả mạo rất tinh vi. Trang này hoàn chỉnh với thương hiệu Teams, ảnh chụp màn hình và một thanh tác vụ Windows giả, tất cả đều được thiết kế để trông giống như một lời nhắc cập nhật phần mềm hợp pháp.

Cách tiếp cận kỹ thuật xã hội này phản ánh một xu hướng ngày càng tăng của các mồi nhử theo chủ đề Teams. Các chiến dịch tương tự đã được ghi nhận, cho thấy sự gia tăng về các mối đe dọa mạng sử dụng nền tảng cộng tác này.

Quy Trình Lây Nhiễm Phức Tạp

Ngay khi nạn nhân nhấp vào “Cập nhật”, một tệp có tên supportdev.exe sẽ được tải xuống và thực thi. Đây không phải là một trình cài đặt Teams thực sự; mà là một gói Inno Setup khởi chạy một cửa sổ PowerShell ẩn trong nền.

Từ đó, nó âm thầm thực hiện đồng thời hai hành động để thiết lập quyền truy cập từ xa. Chiến lược này giúp tăng cường khả năng kiểm soát và duy trì sự hiện diện trên hệ thống bị nhiễm.

Chiến Thuật Kép và Khả Năng Che Giấu

Chiến lược kênh kép này làm cho cuộc tấn công mạng trở nên đặc biệt kiên cường. Việc sử dụng phần mềm quản trị từ xa (RMM) hợp pháp, đã ký thay vì mã độc tùy chỉnh cũng giúp hoạt động này hòa nhập vào các hoạt động IT bình thường.

Đây là một chiến thuật mà Microsoft đã cảnh báo trong nghiên cứu tháng 3 năm 2026 về các chiến dịch tương tự. Những chiến dịch này lạm dụng các công cụ như ScreenConnect, Tactical RMMMeshAgent.

Giai Đoạn Trinh Sát Sau Xâm Nhập

Sau khi giành được quyền kiểm soát từ xa, kẻ tấn công thực hiện các lệnh trinh sát. Mục tiêu là kiểm tra xem hệ thống có cần khởi động lại không, liệu mã hóa đĩa BitLocker có đang hoạt động hay không, cấu hình tường lửa như thế nào và ai thuộc nhóm Administrators cục bộ.

Hành vi can thiệp trực tiếp này báo hiệu một giai đoạn đánh giá có chủ đích, không chỉ đơn thuần là triển khai mã độc tự động. Nó mang lại cơ hội phát hiện xâm nhập cho các nhà phòng thủ.

Lệnh Thăm Dò Hệ Thống

Các lệnh trinh sát được thực thi từ một phiên truy cập từ xa không được phê duyệt, chứ không phải từ công việc IT định kỳ. Điều này cung cấp điểm khác biệt rõ ràng để nhận diện một tấn công mạng đang diễn ra.

Ví dụ về các lệnh mà kẻ tấn công có thể sử dụng để thu thập thông tin bao gồm:

systeminfo
manage-bde -status
netsh advfirewall show allprofiles
net localgroup Administrators

Phân Tích Cơ Sở Hạ Tầng

Các nhà điều tra đã truy tìm mã nguồn của bộ công cụ lừa đảo, các tên miền tùy chỉnh và lịch sử cam kết đến một kho lưu trữ công khai trên GitHub. Điều này cho thấy nhiều tháng luân chuyển cơ sở hạ tầng và một chiến dịch song song theo chủ đề Zoom sử dụng các chiến thuật tương tự với Tactical RMM.

Phân tích này giúp hiểu rõ hơn về cách các nhóm tấn công xây dựng và duy trì các mối đe dọa mạng của họ. Nguồn thông tin chi tiết về Operation BlueDash có thể được tìm thấy tại báo cáo của ZeroBEC Team.

Các Chiến Dịch Tương Tự và Mối Đe Dọa Mạng Khác

Hoạt động lừa đảo Operation BlueDash không phải là trường hợp cá biệt. Các chiến dịch khác cũng đã sử dụng các chiến thuật tương tự để gây ra các tấn công mạng nhắm vào người dùng.

Chiến Dịch UNC6692

Đội ngũ Mandiant của Google gần đây đã ghi nhận một chiến dịch liên quan, UNC6692. Trong chiến dịch này, kẻ tấn công mạo danh nhân viên bộ phận hỗ trợ IT trên Teams để triển khai mã độc đánh cắp thông tin đăng nhập và cửa hậu (backdoor).

Backdoor Oyster qua SEO Poisoning

Tương tự, các nhà nghiên cứu bảo mật đã phát hiện các trình cài đặt Teams giả mạo bị nhiễm độc SEO, phát tán backdoor Oyster vào mạng lưới doanh nghiệp. Điều này cho thấy sự đa dạng trong các vectơ tấn công mà kẻ xấu sử dụng.

Biện Pháp Phòng Ngừa và Phát Hiện

Luôn thận trọng với các lời nhắc “cập nhật ngay” được nhúng trong email vẫn là một trong những biện pháp phòng thủ đơn giản và hiệu quả nhất. Điều này giúp chống lại loại tấn công mạng đang phát triển này.

Các tổ chức cần triển khai các giải pháp an toàn thông tin toàn diện để bảo vệ hệ thống của mình. Cần có cơ chế mạnh mẽ để phát hiện xâm nhập sớm và phản ứng nhanh chóng. Đào tạo nhận thức về bảo mật cho nhân viên cũng là một yếu tố then chốt.

Việc kiểm tra kỹ lưỡng nguồn gốc của mọi bản cập nhật và không nhấp vào các liên kết đáng ngờ là tối quan trọng. Sử dụng các kênh chính thức của nhà cung cấp phần mềm để tải xuống và cập nhật là một thực hành tốt. Các biện pháp này góp phần củng cố an ninh mạng tổng thể của một tổ chức.