الأمن السيبراني
Fortra تُعلن عن ارتفاع بنسبة 475٪ في هجمات التصيد التي تستغل أدوات الإدارة عن بُعد

أخطر جزء في محادثة دعم بنكي مزيفة قد يكون اللحظة التي تبدو فيها مفيدة. العميل القلق من مشكلة في حسابه يقبل عرض المساعدة، يفتح أداة وصول عن بُعد، ويمنح شخصًا آخر التحكم في الكمبيوتر المستخدم للمعاملات البنكية. قد يكون البرنامج حقيقيًا. لكن الشخص الذي يشغله ليس كذلك.
تقرير جديد بحث من Fortra، نُشر في 8 أكتوبر، يُظهر زيادة حادة في حملات التصيد التي تتضمن أدوات المراقبة والإدارة عن بُعد، المعروفة عادةً بـ RMM. خلال الأشهر التسعة الأولى من عام 2026، سجّلت الشركة 475٪ أكثر من تلك الهجمات مقارنةً بجميع عام 2025، مع تركيز خاص على المؤسسات المالية في أمريكا الشمالية وحسابات البنوك التجارية.
تُبرز النتيجة مشكلة لا يمكن لاكتشاف البرمجيات الضارة وحده حلها: يستطيع المهاجمون إقناع الأشخاص بمنح صلاحية شرعية لغرض احتيالي.
ما الذي تُخبرنا به نسبة 475٪
المقارنة التي أجرتها Fortra تمت بين يناير‑سبتمبر 2026 والسنة الكاملة التي سبقتها. زيادة بنسبة 475٪ تعني أن العدد المُلاحظ كان 5.75 مرة أعلى من الأساس، وليس 4.75 مرة. ونظرًا لاختلاف طول الفترات، لا ينبغي وصف النتيجة بأنها مقارنة سنوية تقليدية لنفس الفترة.
إنها أيضًا مقياس للهجمات التي رصدتها Fortra، وليس إحصاءً لجميع نشاطات التصيد العالمية، أو الاختراقات المؤكدة، أو الخسائر المالية. النسبة مدهشة، لكنها لا تُحدِّد مدى تكرار منح الضحية للوصول أو مقدار الأموال المسروقة. هذه الفروقات مهمة عند تحويل نتائج أبحاث التهديد إلى مخاطر تجارية.
عندما تتحول صفحة التصيد إلى جلسة تحكم عن بُعد
تصف Fortra صفحات دعم بنكي احتيالية حيث تؤدي رسائل الدردشة إلى تنزيل برنامج وصول عن بُعد، وغالبًا ما يكون AnyDesk. ثم يوجه المهاجم الضحية لمنح الوصول. تُشير الشركة إلى أن الحملات تكيفت بعد فرض قيود على التنزيلات المرتبطة بـ Firebase، مما نقل طريقة التوزيع إلى بنية تحتية أخرى. يصف باحثوها جهودهم لتعطيل عدة أجزاء من السلسلة، وليس فقط صفحة التصيد الأولية.
هذا التطور يغيّر طبيعة التهديد. صفحة تسجيل دخول مزيفة تحاول الحصول على معلومات من الشخص. جلسة التحكم عن بُعد يمكن أن تضع المشغل بجانب ذلك الشخص أثناء استخدامه للتطبيقات والحسابات. الحد الفاصل الذي يتم تجاوزه هو التحكم في الطرفية، مع عواقب محتملة تتجاوز كلمة مرور واحدة.
ليس من الضروري افتراض أن منتج الوصول عن بُعد قد تم اختراقه لكي يعمل هذا السيناريو. يأتي الاستغلال من الخداع بشأن من يطلب الوصول ولماذا. يمكن لاسم تطبيق معروف أن يعزز إيمان الضحية بأن العملية شرعية.
بالنسبة للمؤسسة، يخلق هذا مهمتين منفصلتين للتحقق: تحديد ما إذا كانت الأداة معتمدة، وتحديد ما إذا كانت هذه الجلسة المحددة مخولة. اجتياز الاختبار الأول لا يمكنه الإجابة على الثاني.
تقنية راسخة مع تركيز بنكي متجدد
تقنية أوسع تعود إلى ما قبل هذا التقرير. في الاستشارة المشتركة يناير 2023، وصفت CISA وNSA وMS‑ISAC حملة تصيد تستغل برامج AnyDesk وScreenConnect الشرعية في عمليات احتيال الاسترداد. وحذرت الوكالات أيضًا من أن وصول الإدارة عن بُعد قد يدعم الاستمرارية أو يُباع لمهاجمين آخرين.
تفصيل تقني مهم بشكل خاص كان استخدام الملفات القابلة للتنفيذ المحمولة. أوضحت الاستشارة أن هذه يمكن أن تُشغل في سياق المستخدم دون تثبيت كامل أو صلاحيات مسؤول. وبالتالي، قد يترك سياسة تمنع التثبيت ثغرة إذا لم تتحكم أيضًا في التنفيذ.
لهذا السبب فإن إزالة صلاحيات المسؤول المحلي قيمة لكنها لا تُعد حلاً كاملاً لسوء استخدام الوصول عن بُعد. يحتاج المدافعون إلى فهم أي التطبيقات يمكنها فعليًا التشغيل، وكيفية اتصالها، وما الذي سمح له المستخدمون لها بفعله.
يوضع التاريخ أيضًا زيادة Fortra في سياقها. تقريرها دليل على تزايد الاستخدام الملحوظ لنهج راسخ، وليس اكتشاف فئة جديدة كليًا من الهجمات. التحدي هو أن تقنية مألوفة تظل فعّالة عندما يلتقي سرد دعم مقنع بضوابط تفويض ضعيفة.
ثق في الجلسة، لا في اسم التطبيق فقط
دليل AnyDesk الخاص بمنع سوء الاستخدام يحذر من أن المجرمين يسيئون استخدام برامج الوصول عن بُعد لسرقة المعلومات، رموز الوصول، والمال. ينصح بعدم منح أشخاص غير مألوفين وصولًا إلى الجهاز أو مشاركة بيانات الاعتماد البنكية، ويحدد العروض غير المتوقعة للمساعدة التقنية كإشارة تحذيرية.
الدرس العملي هو إنشاء طلب دعم عبر قناة موثوقة مستقلة. إذا ادعى رسالة واردة وجود طارئ بنكي، فإن الاتصال بالمؤسسة من خلال تطبيقها المعتمد أو رقم معروف يجنب الاعتماد على تفاصيل الاتصال التي يقدمها الشخص الذي يرفع الإنذار.
بالنسبة للموظفين، ينطبق المبدأ نفسه على الدعم الداخلي. يجب أن يكون الطلب العاجل قابلًا للتحقق مقابل العملية العادية للمنظمة. يصبح التدريب أقوى عندما يحدد ما يبدو عليه الدعم الشرعي وكيفية التحقق منه، بدلاً من مجرد طلب من الأشخاص اكتشاف الصياغة المشبوهة.
AnyDesk أيضًا يوثق ضوابط الأمان بما في ذلك سياسات العميل المخصصة، والمصادقة الثنائية للوصول غير المراقب، وقوائم التحكم في الوصول التي تقيد الجلسات الواردة إلى المعرفات أو الأسماء المستعارة المصرح بها. توضح هذه الضوابط أن الوصول عن بُعد يمكن تقييده بما يتجاوز مجرد السماح بالتنفيذ.
لا يزال يتعين على التكوين أن يتطابق مع التهديد. الحماية القوية لعميل تُدار من قبل الشركة لا تحكم تلقائيًا نسخة منفصلة تُطلق خارج سير عمل الدعم المعتمد. ولا يثبت توثيق حساب الوصول عن بُعد أن طلب المشغل شرعي.
ما الذي يجب على المدافعين تغييره
توصي إرشادات CISA بتدقيق أدوات الوصول عن بُعد، ومراجعة سجلات التنفيذ، وتطبيق ضوابط التطبيقات على البرامج غير المصرح بها — بما في ذلك الإصدارات المحمولة. هذا يُعد نقطة انطلاق مفيدة للمنظمات التي تقيم هذا الاتجاه.
يجب أن يكون الهدف التشغيلي عملية دعم عن بُعد يمكنها الإجابة على ثلاثة أسئلة:
- أي أداة مُصرح بها؟ احفظ جردًا للبرامج المعتمدة وطبق قواعد التنفيذ، بدلاً من الاعتماد فقط على سجلات التثبيت.
- من يمكنه الاتصال؟ قيد العملاء والحسابات المعتمدة، واجعل الاستثناءات مرئية للفريق المسؤول عنها.
- لماذا تحدث هذه الجلسة؟ اربط الدعم عن بُعد بطلب قابل للتحقق وراجع النشاط الذي يخرج عن الأنماط العادية.
تساعد هذه الأسئلة أيضًا في التمييز بين الصيانة العادية وسوء الاستخدام. عملية وصول عن بُعد جديدة على محطة عمل مصرفية أثناء مكالمة دعم غير مطلوبة تستحق فحصًا مختلفًا عن جلسة مجدولة من قبل فني معتمد. لا يوفر اسم المنتج ولا غرضه التجاري الشرعي هذا السياق بمفرده.
إذا كان شخص ما قد منح بالفعل وصولًا مشبوهًا، توصي AnyDesk بالاتصال بمزودي الحسابات المتأثرة، وتغيير كلمات المرور التي قد تكون مخترقة، وفحص الجهاز بواسطة متخصص تكنولوجيا المعلومات، والإبلاغ عن الاحتيال. في المؤسسة، يُعد التصعيد السريع إلى فريق الأمن أمرًا ضروريًا حتى يتمكن الرد من مراعاة كل من وصول الجهاز وتعريض الحساب.
تحذير بشأن الشرعية المستعارة
تقرير Fortra هو تذكير بأن التصيد ليس محصورًا على كلمات المرور المسروقة. يمكن أن يكون وسيلة لإقناع شخص بتفويض التحكم في جهاز موثوق.
التحدي الدفاعي الأساسي هو التفويض: يمكن للبرمجيات الشرعية، والاتصال المشفر، ومحادثة تبدو مفيدة أن تتعايش مع مشغل احتيالي. ستكون المنظمات التي تتحقق من طلبات الدعم وتدير الجلسات الفردية عن بُعد في موقع أفضل لمعالجة تلك الفجوة مقارنةً بالمنظمات التي تعادل تطبيقًا مألوفًا بتفاعل آمن.












