flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Operation BlueDash: Fake Teams-Updates verteilen RMM-Tools

Operation BlueDash: Fake Teams-Updates verteilen RMM-Tools

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Operation BlueDash: Fake Teams-Updates verteilen RMM-Tools

Sicherheitsforschende haben eine neue Phishing-Kampagne dokumentiert, die Microsoft Teams als Angriffsfläche missbraucht. Das Besondere: Die Angreifer verteilen über gefälschte Update-Aufforderungen legitime Remote Monitoring and Management (RMM)-Tools wie Level und ScreenConnect.

So funktioniert die Attacke

Das Angriffsszenario folgt einem bekannten Muster mit neuen Elementen: Opfer erhalten eine Nachricht mit einem "sicheren Dokument", das angeblich über Microsoft Teams geteilt wurde. Um das Dokument zu öffnen, wird ihnen suggeriert, dass zunächst ein Teams-Update erforderlich sei.

Statt auf offizielle Microsoft-Server werden die Nutzer über manipulierte Web-Infrastruktur auf eine gefälschte Microsoft Store-Seite geleitet. Diese täuschend echt aussehende Kopie fordert dazu auf, "Microsoft Teams" herunterzuladen und zu installieren.

Das eigentliche Risiko

Was die Kampagne besonders tückisch macht: Die installierten RMM-Tools sind tatsächlich legitim. Level und ScreenConnect sind verbreitete Remote-Access-Lösungen, die in vielen Unternehmen zum Einsatz kommen. Das macht die Erkennung komplizierter. Antivirus-Programme flaggen diese Tools nicht als Malware, da sie keine sind.

Die Angreifer missbrauchen jedoch die Funktionalität dieser RMM-Tools für ihre Zwecke: Vollständiger Remote-Zugriff auf das System, Datentransfer, laterale Bewegungen im Netzwerk und weitere Payload-Installation werden möglich.

Warum jetzt Teams?

Microsoft Teams ist ein häufiger Angriffsvektor, weil der Service im Unternehmensumfeld omnipräsent ist. Nutzer vertrauen Teams-Notifications intuitiv mehr, was die Erfolgsquote von Phishing deutlich erhöht. Kombiniert mit der sozialen Engineering-Komponente des "erforderlichen Updates" entsteht ein effektives Angriffsszenario.

Schutzmaßnahmen

Organisationen sollten mehrschichtig reagieren:

  • Schulung: Nutzer müssen das Angriffsmuster erkennen. Echte Microsoft-Updates kommen nicht über verdächtige Drittseiten.
  • E-Mail-Filtering: Domain-Spoofing und verdächtige URLs früh erkennen.
  • Netzwerk-Segmentierung: RMM-Tools sollten Zugriff nur auf notwendige Systeme haben.
  • Behavioral Monitoring: Unerwartete RMM-Aktivitäten tracken.

Die Kampagne zeigt, dass die Ansprüche an IT-Security weiter steigen. Legitime Tools als Angriffsvektor zu nutzen ist schwerer zu erkennen als traditionelle Malware und verdient besondere Aufmerksamkeit.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

n8n Sandbox Escape: Workflow-Editoren konnten OS-Befehle ausführen

1 min · 27. Juli

SECURITY

Cruciferra Crypter: Chinesische Cyberkriminelle nutzen BYOVD-Technik

1 min · 27. Juli

SECURITY

Kompromittierte Hotel-Router als Einfallstor für Microsoft-365-Diebstahl

1 min · 27. Juli