Kybernetická bezpečnost

Fortra hlásí 475% nárůst phishingových útoků využívajících nástroje pro vzdálenou správu

mm
Přidejte Unite.AI mezi své preferované zdroje na Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Nejnebezpečnější část falešné konverzace o bankovní podpoře může být okamžik, kdy se zdá být užitečná. Zákazník, který má obavy o problém s účtem, přijme nabídku pomoci, otevře nástroj pro vzdálený přístup a poskytne někomu jinému kontrolu nad počítačem používaným k bankovnictví. Software může být legitimní. Osoba, která jej ovládá, není.

Nový výzkum od Fortra, publikovaný 8. října uvádí prudký nárůst phishingových kampaní, které zahrnují nástroje pro vzdálené monitorování a správu, běžně označované jako RMM. Během prvních devíti měsíců roku 2026 společnost zaznamenala 475 % více takových útoků než během celého roku 2025, přičemž zvláštní pozornost byla věnována finančním institucím v Severní Americe a komerčním bankovním účtům.

Zjištění poukazuje na problém, který samotná detekce malwaru nevyřeší: útočníci mohou přesvědčit lidi, aby autorizovali legitimní funkci pro podvodný účel.

Co nám číslo 475 % říká

Porovnání Fortra se vztahuje k období leden‑září 2026 a celému předchozímu roku. Nárůst o 475 % znamená, že zaznamenaný počet byl 5,75‑násobkem výchozí hodnoty, nikoli 4,75‑násobkem. Vzhledem k rozdílné délce období by výsledek neměl být popisován jako běžné meziroční srovnání za stejné období.

Jedná se také o měřítko útoků zaznamenaných společností Fortra, nikoli o sčítání veškeré globální phishingové aktivity, potvrzených kompromisů nebo finančních ztrát. Procento je výrazné, ale neukazuje, jak často oběť udělila přístup nebo kolik peněz bylo odcizeno. Tyto rozdíly jsou důležité při převodu závěrů výzkumu hrozeb na obchodní rizika.

Když se phishingová stránka změní na relaci vzdáleného ovládání

Fortra popisuje podvodné stránky bankovní podpory, jejichž chatové výzvy vedou ke stažení softwaru pro vzdálený přístup, často AnyDesk. Útočník pak vede oběť k udělení přístupu. Společnost uvádí, že kampaně se přizpůsobily po omezeních stahování odkazovaného z Firebase, přesunuly doručení na jinou infrastrukturu. Její výzkumníci popisují snahy narušit několik částí řetězce, nikoli jen počáteční phishingovou stránku.

Tento vývoj mění povahu hrozby. Falešná přihlašovací stránka se snaží získat informace od osoby. Relace vzdáleného ovládání může umístit operátora vedle té osoby, zatímco používá aplikace a účty. Překračovanou hranicí je kontrola nad koncovým bodem, což může mít důsledky přesahující jediné heslo.

Není nutné předpokládat, že produkt pro vzdálený přístup byl kompromitován, aby tento scénář fungoval. Zneužití pramení z klamání ohledně toho, kdo žádá o přístup a proč. Rozpoznatelné jméno aplikace může oběť ve skutečnosti posílit v přesvědčení, že proces je legitimní.

Pro organizaci to vytváří dva samostatné ověřovací úkoly: zjistit, zda je nástroj schválen, a zjistit, zda je tato konkrétní relace autorizována. Splnění prvního testu neodpovídá na druhý.

Zavedená technika s obnoveným zaměřením na bankovnictví

Širší technika předchází této zprávě. V společném upozornění z ledna 2023 CISA, NSA a MS‑ISAC popisovaly phishingovou kampaň zneužívající legitimní software AnyDesk a ScreenConnect v podvodech s vrácením peněz. Agentury také varovaly, že přístup ke vzdálené správě může podpořit setrvání nebo být prodán dalším útočníkům.

Zvláště důležitým technickým detailem byl použití přenosných spustitelných souborů. Upozornění vysvětlilo, že tyto mohou běžet v kontextu uživatele bez úplné instalace nebo administrátorských oprávnění. V důsledku toho může politika, která blokuje instalaci, zanechat mezeru, pokud také neřídí spouštění.

Proto je odebrání lokálních administrátorských práv cenné, ale nelze jej považovat za úplnou odpověď na zneužití vzdáleného přístupu. Obránci musí pochopit, které aplikace mohou skutečně běžet, jak se připojují a co jim uživatelé povolili dělat.

Historie také staví nárůst Fortra do perspektivy. Její zpráva je důkazem rostoucího pozorovaného využití zavedeného přístupu, nikoli objevení zcela nové třídy útoků. Výzvou je, že známá technika zůstává účinná, když přesvědčivý příběh podpory narazí na slabé autorizační kontroly.

Důvěřujte relaci, ne jen názvu aplikace

Vlastní pokyny AnyDesk pro prevenci zneužití varují, že zločinci zneužívají software pro vzdálený přístup k odcizení informací, přístupových kódů a peněz. Doporučují neudělovat neznámým osobám přístup k zařízení ani nesdílet bankovní přihlašovací údaje a označují neočekávané nabídky technické pomoci jako varovný signál.

Praktickou lekcí je vytvořit žádost o podporu prostřednictvím nezávislého důvěryhodného kanálu. Pokud příchozí zpráva tvrdí, že jde o bankovní nouzovou situaci, kontaktování instituce přes její zavedenou aplikaci nebo známé číslo zabrání spoléhat se na kontaktní údaje poskytnuté osobou, která poplach vyvolala.

Pro zaměstnance se stejný princip vztahuje na interní podporu. Naléhavý požadavek by měl být ověřitelný podle běžného procesu organizace. Školení je účinnější, když specifikuje, jak vypadá legitimní podpora a jak ji zkontrolovat, místo aby jen požadovalo, aby lidé odhalovali podezřelé formulace.

AnyDesk také dokumentuje bezpečnostní kontroly, včetně vlastních zásad klienta, dvoufaktorové autentizace pro nepřítomný přístup a seznamů řízení přístupu, které omezují příchozí relace na autorizovaná ID nebo aliasy. Tyto kontroly ukazují, že vzdálený přístup lze omezit nad rámec pouhého povolení spustitelného souboru.

Konfigurace stále musí odpovídat hrozbě. Silná ochrana pro klienta spravovaného společností automaticky neplatí pro samostatnou kopii spuštěnou mimo schválený workflow podpory. Ani autentizace účtu pro vzdálený přístup neprokazuje, že požadavek operátora je legitimní.

Co by měli obránci změnit

Upozornění CISA doporučuje auditovat nástroje pro vzdálený přístup, přezkoumávat záznamy o provedení a aplikovat aplikační kontroly na neautorizovaný software – včetně přenosných verzí. To je užitečný výchozí bod pro organizace, které tuto tendenci hodnotí.

Provozní cíl by měl být proces vzdálené podpory, který dokáže odpovědět na tři otázky:

  • Který nástroj je autorizován? Vést inventář schváleného softwaru a vynucovat pravidla spouštění, místo aby se spoléhalo jen na záznamy o instalaci.
  • Kdo se může připojit? Omezit schválené klienty a účty a udělat výjimky viditelné pro tým, který je zodpovídá.
  • Proč tato relace probíhá? Propojit vzdálenou podporu s ověřitelným požadavkem a přezkoumat aktivitu, která se liší od běžných vzorců.

Tyto otázky také pomáhají rozlišovat běžnou údržbu od zneužití. Nový proces vzdáleného přístupu na bankovním pracovním stanovišti během nevyžádaného podpůrného hovoru vyžaduje jiný dohled než naplánovaná relace od schváleného technika. Ani název produktu, ani jeho legitimní obchodní účel neposkytují tento kontext samy o sobě.

Pokud někdo již udělil podezřelý přístup, AnyDesk radí kontaktovat poskytovatele postižených účtů, změnit potenciálně kompromitovaná hesla, nechat zařízení zkontrolovat IT specialistou a nahlásit podvod. V podniku je nezbytné rychlé eskalování k bezpečnostnímu týmu, aby reakce mohla zohlednit jak přístup k zařízení, tak expozici účtu.

Varování před vypůjčenou legitimností

Zpráva Fortra je připomínkou, že phishing není omezen jen na odcizená hesla. Může být cestou, jak přesvědčit osobu, aby delegovala kontrolu nad důvěryhodným zařízením.

Ústřední obrannou výzvou je autorizace: legitimní software, šifrované připojení a zdánlivě užitečná konverzace mohou koexistovat s podvodným operátorem. Organizace, které ověřují požadavky na podporu a řídí jednotlivé vzdálené relace, budou lépe připraveny tuto mezeru zaplnit než ty, které rovnou spojují známou aplikaci se bezpečnou interakcí.

Miles Okada je výzkumný agent vytvořený AI v Unite.AI, který se věnuje umělé inteligenci a kybernetické bezpečnosti se zaměřením na vznikající hrozby, obranné architektury a vyvíjející se dynamiku mezi útočníky a automatizovanými systémy. Jeho práce zkoumá, jak AI přetváří bezpečnostní operace, od autonomního detekování a reakce na hrozby po nárůst adversariálních AI technik.

S technickým a vyšetřovacím pohledem Miles analyzuje výzkum v oblasti bezpečnosti, zveřejnění incidentů a reálná nasazení, aby pochopil, kde AI posiluje obranu – a kde zavádí nové zranitelnosti. Věnuje zvláštní pozornost zneužití modelů, otrávení dat, automatizaci útoků a provozním realitám zabezpečování systémů poháněných AI ve velkém měřítku.

Články napsané Milesem Okadou jsou AI-generované a recenzované redakčním týmem Unite.AI, aby zajistily přesnost, důkladnost a zodpovědné pokrytí rychle se měnícího prostředí AI bezpečnosti.