6 min de lectura Por Excello Mail Team

Operation BlueDash: Una Falsa Actualización de Teams Instala Tres Herramientas de Acceso Remoto, y el DMARC Nunca Estuvo en el Camino

Los investigadores que rastrean Operation BlueDash encontraron una campaña de phishing que ni siquiera se molesta en suplantar un dominio. Le dice a la víctima que un documento era demasiado grande para enviarlo por correo, la enruta a través de una falsa página de Microsoft Store para una actualización de Teams, e inscribe silenciosamente su PC en tres herramientas comerciales de acceso remoto distintas. El DMARC no tiene nada que decir sobre ninguna de estas etapas.

Investigadores que rastrean una campaña ahora llamada Operation BlueDash han documentado una operación de phishing que se salta la parte que la mayoría de las defensas de correo están diseñadas para detectar. No hay un dominio parecido que marcar, ni un remitente suplantado que bloquear, ni una verificación de autenticación fallida que revisar. El correo simplemente le dice al destinatario que un documento era demasiado grande para enviarlo directamente y que, en su lugar, se compartió de forma segura a través de Microsoft Teams. Hacer clic en el enlace es donde comienza el verdadero ataque, y para cuando termina, la máquina de la víctima queda inscrita no en una, sino en tres plataformas comerciales distintas de monitoreo y gestión remota, todas instaladas por la propia mano de la víctima.

El Señuelo Es el Mensaje, No el Dominio

El pretexto es casi agresivamente simple. Llega un correo que afirma que un archivo era demasiado grande para adjuntarlo y que se compartió a través de Teams por conveniencia. Al hacer clic, la víctima es dirigida a través de infraestructura web comprometida hacia una página falsa de Microsoft Store que insiste en que se requiere una actualización de Teams antes de poder abrir el documento. Esa única página falsa de actualización hace todo el trabajo del que depende el resto de la campaña. No hay archivo adjunto que analizar, ni macro maliciosa, ni un dominio remitente obviamente incorrecto. El trabajo del correo es únicamente conseguir un clic, y una excusa laboral creíble sobre un archivo compartido es suficiente.

Tres Plataformas RMM Detrás de Una Sola Actualización Falsa

Lo que realmente instala la actualización falsa es donde Operation BlueDash se destaca. Los investigadores encontraron que la campaña inscribía silenciosamente los equipos de las víctimas en Level RMM, ScreenConnect y Tactical RMM, tres herramientas legítimas y distintas de monitoreo y gestión remota que le dan al atacante control remoto total una vez instaladas. Level RMM es una incorporación nueva al conjunto de herramientas que los investigadores habían rastreado en campañas anteriores que usaban este mismo guion, y ejecutar varios agentes RMM al mismo tiempo le da al operador un acceso redundante: si una víctima o su equipo de TI elimina uno, los demás permanecen silenciosamente en su lugar.

La infraestructura detrás del señuelo rota deliberadamente entre Netlify, GitHub Pages y Dropbox, repartiendo las páginas falsas de actualización y la entrega de la carga útil entre servicios que en sí mismos son de confianza y rara vez se bloquean por completo. Los investigadores rastrearon el código fuente del kit de phishing, los dominios personalizados y el historial de confirmaciones hasta un repositorio público de GitHub creado en febrero de 2026, exponiendo meses de actividad de desarrollo de los operadores. Un segundo repositorio vinculado a la misma cuenta aloja una campaña paralela que usa un señuelo de reunión de Zoom en lugar de Teams, entregando Tactical RMM a través de la misma estructura básica. El actor de amenaza detrás de ambas campañas ha sido atribuido con confianza moderada a alta a un grupo que opera desde Nigeria.

Por Qué Esto Elude Completamente al DMARC

El DMARC verifica que el dominio “From” de un mensaje esté autorizado para enviar en nombre del dominio que dice representar. El correo de Operation BlueDash no necesita afirmar que proviene de Microsoft, de Teams, ni de nada que el servidor de correo del destinatario pudiera verificar contra un registro DNS. Solo necesita mencionar a Teams como mecanismo de entrega, una afirmación que el DMARC no tiene forma de evaluar porque es texto en el cuerpo del mensaje, no en un encabezado. La suplantación real, la marca falsa de Microsoft Store y el aviso fraudulento de actualización, ocurre completamente en la web, una capa que el DMARC nunca fue diseñado para tocar.

Incluso un dominio con un registro DMARC perfecto aplicado en p=reject autenticaría este correo sin objeción, porque el correo en sí no está suplantando la identidad de ese dominio. Y una vez que Level RMM, ScreenConnect o Tactical RMM está en ejecución, ya no queda nada que autenticar. Son productos legítimos y firmados digitalmente, usados a diario por proveedores de servicios gestionados. Las herramientas de seguridad de endpoint diseñadas para señalar malware sin firmar tienen pocos motivos para reaccionar, porque desde la perspectiva del sistema operativo, la víctima instaló un software real y funcional de acceso remoto. Ese es todo el sentido de elegir herramientas RMM comerciales en lugar de malware personalizado: el software no es la anomalía. La decisión de instalarlo sí lo es.

Lo Que los Equipos de Defensa Deben Hacer Ahora

Tratar el “documento demasiado grande, enviado por Teams” como un pretexto guionizado, no como una notificación rutinaria. Los archivos compartidos legítimamente en Teams generan sus propias notificaciones nativas dentro de la aplicación; un correo que afirma esto fuera de ese flujo merece una segunda mirada sin importar lo limpio que parezca el mensaje.

Inventariar y restringir qué herramientas RMM están autorizadas a ejecutarse en tu entorno. El bloqueo por listas de aplicaciones permitidas que impide el software de acceso remoto no aprobado, incluso productos firmados y de buena reputación como Level RMM, ScreenConnect o Tactical RMM, cierra exactamente la brecha de la que depende esta campaña.

Alertar sobre instalaciones nuevas de agentes RMM fuera de tu proceso de gestión de cambios. Una segunda o tercera herramienta de acceso remoto que aparece en un equipo que ya tiene una de tu propia infraestructura de TI es una de las señales más claras disponibles de que algo ajeno a tu proceso la instaló.

Mantén tus propios dominios en aplicación de DMARC de todos modos. Esto no detendrá un señuelo como este, pero sigue cerrando la vía más común en la que un atacante envía correo haciéndose pasar directamente por tu organización, liberando la atención de tu equipo para amenazas como BlueDash que operan completamente fuera de la autoridad del DMARC.

La Conclusión

Operation BlueDash tiene éxito al ser poco llamativo justo en la capa que las herramientas de seguridad de correo inspeccionan. Sin dominio suplantado, sin autenticación fallida, sin archivo adjunto marcado, solo una excusa creíble y tres piezas de software reales y firmadas haciendo exactamente lo que fueron creadas para hacer. El DMARC evita que tu propio nombre se use directamente en tu contra, algo que vale la pena tener de todos modos. Simplemente nunca fue la capa diseñada para detener a una falsa página de actualización de software que convence a un usuario de instalar su propia puerta trasera de acceso remoto.


Excello Mail mantiene todos los dominios que posees totalmente autenticados y aplicados, cerrando las vías de suplantación directa para que la atención de tu equipo de seguridad se dirija a donde realmente viven campañas como Operation BlueDash, en la infraestructura web y las instalaciones de software que el DMARC nunca fue diseñado para ver. Regístrate gratis en Excello Mail y descubre hoy mismo la postura real de autenticación de tu dominio.