Una nueva campaña maliciosa, conocida como Operación BlueDash, está afectando a los usuarios de Microsoft Teams. Se trata de una actualización falsa que permite a los atacantes tener hasta dos opciones distintas para controlar los equipos infectados de forma remota. Este problema ha sido identificado por investigadores de seguridad de ZeroBEC, quienes publicaron sus hallazgos el 21 de julio.
El ataque sigue un proceso específico:
- Llega un e-mail.
- La víctima pulsa en un enlace.
- Entra en una página que parece oficial.
- Descarga una supuesta actualización.
- El programa instala una herramienta de control remoto.
- El atacante gana acceso a ese equipo.
La estrategia consiste en enviar un correo electrónico que informa a la víctima sobre un documento demasiado grande que no se puede enviar directamente. Para acceder a él, se invita a la persona a entrar a través de Microsoft Teams. Este enfoque es una estafa, ya que el objetivo de los atacantes es que la víctima haga clic en el enlace y entregue sus datos.
Los investigadores de ZeroBEC han identificado este ataque como un phishing tradicional. Cuando la víctima hace clic en el enlace, es redirigida a una página que simula ser de Microsoft Teams, pero que en realidad es un fraude. Utilizan capturas de pantalla y una barra de tareas de Windows falsificada, diseñadas para parecer una notificación legítima de actualización.
Este ataque se basa en ingeniería social, donde los cibercriminales requieren la interacción de la víctima. En este caso, necesitan que la persona haga clic en un enlace y acceda a la web fraudulenta. Se solicita la instalación de una actualización que, en realidad, es un malware.
Cuando la víctima hace clic en “Actualizar”, se descarga y ejecuta un archivo llamado supportdev.exe. Este archivo no es un instalador real de Teams, sino un paquete malicioso que abre una ventana oculta de PowerShell en segundo plano. Desde allí, se realizan dos acciones simultáneamente:
- Descarga e instala la herramienta legítima de monitorización remota Level RMM, registrando el dispositivo con una clave API predefinida. Level RMM es una herramienta legítima de monitorización y gestión remota, que los atacantes utilizan para acceder al equipo sin levantar sospechas.
- Intenta descargar ScreenConnect, un segundo cliente de acceso remoto que permite al atacante mantener un mayor control.






