蓝闪行动(Operation BlueDash)钓鱼攻击链与合法 RMM 工具滥用防御研究
远程监控与管理(RMM)工具本是企业 IT 运维标准化工具,依托官方数字签名、加密通信、系统级权限实现终端远程运维,却逐步成为黑产实施持久化入侵的核心载体。2026 年 2 月起持续活跃的蓝闪行动(Operation BlueDash),以伪造 Microsoft Teams 安全文档更新为钓鱼诱饵,通过 Inno Setup 封装加载器静默部署 Level RMM、ScreenConnect、Tactical RMM 多套合法远控程序,构建冗余远程访问通道,完成终端资产侦察、凭证窃取与内网横向渗透。本文以 ZeroBEC 披露的蓝闪行动完整攻击链路、开源基础设施源码、威胁演化时序为核心样本,...