המייל מסביר שהמסמך גדול מדי מכדי להישלח, ולכן הוא שותף אליכם בצורה מאובטחת דרך Microsoft Teams. אתם לוחצים על הקישור, ועמוד שנראה בדיוק כמו חנות האפליקציות של מיקרוסופט מודיע שצריך קודם לעדכן את Teams. מי שמתקין את ה"עדכון" הזה לא פותח שום מסמך, אלא מוסר לתוקף שליטה מלאה על המחשב.

מה קרה

החוקרים בחברת ZeroBEC מכנים את הקמפיין Operation BlueDash. הקישור שבמייל מנתב את הקורבן דרך אתרים לגיטימיים שנפרצו אל עמוד מזויף בכתובת teamvem, שמחקה את חנות מיקרוסופט על כל הפרטים: לוגו של Teams, צילומי מסך, ואפילו שורת משימות מזויפת של Windows. ה"עדכון" שיורד הוא קובץ בשם supportdev.exe, שמריץ ברקע סקריפט PowerShell בחלון נסתר ומוריד את המטען האמיתי.

מה שמותקן בפועל הם שני כלים לניהול ושליטה מרחוק (RMM, תוכנות לגיטימיות שצוותי מחשוב משתמשים בהן כדי לתקן מחשבים מרחוק): Level RMM ו-ScreenConnect. התוקפים מתקינים דווקא שניים כדי לשמור על גישה גם אם אחד מהם יזוהה ויוסר. מיד אחרי ההדבקה הם בודקים אם המחשב ממתין לאתחול, אם ההצפנה של הכונן פעילה, אילו משתמשים מוגדרים כמנהלים ואיך מוגדרת חומת האש. ZeroBEC מייחסת את הקמפיין, בביטחון בינוני עד גבוה, לקבוצה שפועלת מניגריה ופעילה לפחות מפברואר 2026.

למה זה חשוב לכם

הטריק עובד כי הכל נראה תקין. Microsoft ו-Teams הם שמות שסומכים עליהם במקום העבודה, וכלי ה-RMM הם תוכנות אמיתיות עם חתימה תקינה, ולכן אנטי-וירוס לא בהכרח יעצור אותם. כל מי שמקבל מסמכים בעבודה דרך המייל הוא יעד אפשרי, וברגע שהכלים מותקנים יש לתוקף אותה גישה למחשב כמו לטכנאי שיושב מולו.

מה עושים?

אף פעם אל תתקינו עדכון שדף אינטרנט או קישור במייל דוחפים אליכם. עדכון אמיתי ל-Teams מגיע מתוך האפליקציה עצמה, מחנות האפליקציות הרשמית, או מצוות המחשוב שלכם.

התייחסו בחשד למייל שמבקש ללחוץ על קישור כדי לפתוח מסמך ש"גדול מדי", גם אם הוא נראה כאילו הגיע דרך Teams.

אם התקנתם תוכנה כזאת, נתקו את המחשב מהרשת ופנו לגורם המחשוב. חפשו תוכנות שליטה מרחוק שלא אתם התקנתם, כמו ScreenConnect או Level.

אל תאשרו בקשת תמיכה מרחוק שלא אתם יזמתם, גם אם מי שבצד השני נשמע משכנע.

עדכון תוכנה הוא הדבר הנכון לעשות, אבל רק כשהוא מגיע מהמקום הנכון. הקישור במייל הוא כמעט אף פעם לא המקום הזה.