كشفت شركة ZeroBEC عن حملة تصيّد جديدة تحمل اسم Operation BlueDash، تستغل واجهة مزيفة لمتجر مايكروسوفت لإيهام الضحايا بضرورة تحديث تطبيق Microsoft Teams قبل فتح مستندات “آمنة”. الضحايا يُوجّهون عبر بنية تحتية مخترقة إلى صفحة مزيفة بعنوان “teamvem[.]com”، حيث يتم تنزيل ملف “supportdev.exe” الذي يعمل كمُحمّل مبني على Inno Setup، ويُطلق أوامر PowerShell مخفية لتنزيل أدوات مراقبة وإدارة عن بُعد (RMM).
نشر أدوات RMM متعددة لضمان الوصول
التحقيق أظهر أن الحملة لا تكتفي بتثبيت أداة واحدة، بل تقوم بتنزيل وتثبيت Level RMM وScreenConnect بشكل متزامن، ما يعكس محاولة المهاجمين إنشاء وصول احتياطي في حال اكتشاف إحدى الأدوات وإزالتها. هذا الأسلوب يعزز القدرة على البقاء داخل بيئة الضحية لفترة أطول، ويمنح المهاجمين مرونة أكبر في التحكم عن بُعد.
سلوكيات ما بعد الاختراق
بعد التثبيت، لوحظ أن المهاجمين ينفذون سلسلة أوامر لفحص حالة النظام، مثل التحقق من وجود إعادة تشغيل معلقة، قياس إعدادات الجدار الناري، واستعراض أعضاء مجموعة المسؤولين المحليين. هذه الخطوات تعكس “قائمة تحقق تشغيلية” تهدف لفهم وضع الجهاز قبل اتخاذ خطوات إضافية، كما توفر فرصة للكشف السلوكي لأن الأوامر تصدر من سياق RMM غير مصرح به.
البنية التحتية والارتباطات الأخرى
التحليل كشف عن بنية تحتية إضافية مثل “support[.]berrydev[.]xyz”، إلى جانب نطاق GitHub Pages (“berry4603.github[.]io”) ومستودع باسم “Bluedashltd” يحتوي على الشيفرة المصدرية لصفحات التصيّد. تاريخ الإنشاء يشير إلى أن الحملة نشطة منذ فبراير 2026. كما تم العثور على مستودع آخر (“rustovni”) مرتبط بنفس الحساب، يستضيف طُعم اجتماعات Zoom لتوزيع أداة Tactical RMM، ما يدل على أن المهاجمين يديرون مخططاً متعدد العلامات التجارية مع الحفاظ على البنية الأساسية نفسها.
سياق أوسع في مشهد التصيّد
تأتي هذه الحملة ضمن سلسلة من الأنشطة التي تستغل أدوات RMM الشرعية كوسيلة وصول خلفية. في وقت سابق من 2026، حذرت مايكروسوفت من حملات مشابهة استخدمت طُعم الاجتماعات وملفات PDF لتوزيع برمجيات مثل TrustConnect، التي بدورها نشرت ScreenConnect وأدوات أخرى مثل MeshAgent. كما وثقت ZeroBEC في مايو 2026 حملة بريدية مشابهة استخدمت مستندات “آمنة” كطُعم أولي.




























