滥用合法 RMM 工具的 BlueDash 钓鱼攻击全链路攻防与企业闭环防护研究
2026 年 2 月起持续活跃的 BlueDash(蓝虚线)攻击行动,以 Microsoft Teams 安全文档更新为社工诱饵,依托仿冒微软商店站点、GitHub Pages 合规基础设施投递 Inno Setup 封装的 supportdev.exe 加载器,通过隐藏 PowerShell 脚本并行部署 Level RMM 与 ScreenConnect 两套正规远程管理工具,构建冗余持久化远程控制通道,入侵后批量执行系统侦察指令完成内网前置探测,同时配套 JIVS 通用钓鱼套件完成企业邮箱凭证批量窃取,形成 “初始社工投递 — 合法 RMM 工具滥用 — 多通道持久驻留 — 终端横向侦察...