Cybersikkerhed

Fortra rapporterer 475% stigning i phishing-angreb, der misbruger fjernstyringsværktøjer

mm
Føj Unite.AI til dine foretrukne kilder på Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Den mest farlige del af en falsk bank‑support‑samtale kan være det øjeblik, hvor den synes at blive hjælpsom. En kunde, der er bekymret for et kontoproblem, accepterer et tilbud om assistance, åbner et fjernadgangsværktøj og giver en anden person kontrol over computeren, der bruges til bankforretninger. Softwaren kan være ægte. Personen, der betjener den, er den ikke.

Ny forskning fra Fortra, offentliggjort 8. oktober rapporterer en markant stigning i phishing‑kampagner, der indarbejder fjernovervågnings‑ og -styringsværktøjer, almindeligt kaldet RMM. I løbet af de første ni måneder af 2026 registrerede virksomheden 475 % flere sådanne angreb end i hele 2025, med nordamerikanske finansielle institutioner og kommercielle bankkonti som et særligt fokus.

Fundet fremhæver et problem, som malware‑detektion alene ikke kan løse: angribere kan overtale folk til at godkende en legitim funktion til et bedragerisk formål.

Hvad tallet på 475 % fortæller os

Fortras sammenligning er mellem januar‑september 2026 og hele det foregående år. En stigning på 475 % betyder, at det observerede antal var 5,75 gange grundlinjen, ikke 4,75 gange. Da perioderne har forskellig længde, bør resultatet ikke beskrives som en konventionel år‑over‑år‑sammenligning for samme periode.

Det er også et mål for de angreb, som Fortra har observeret, og ikke en optælling af al global phishing‑aktivitet, bekræftede kompromitteringer eller økonomiske tab. Procentdelen er iøjnefaldende, men den fastslår ikke, hvor ofte en offer gav adgang, eller hvor mange penge der blev stjålet. Disse forskelle er vigtige, når trusselsforskningsresultater omsættes til forretningsrisiko.

Når en phishing‑side bliver til en fjernstyringssession

Fortra beskriver falske bank‑support‑sider, hvor chat‑prompten fører til download af fjernadgangssoftware, almindeligvis AnyDesk. Angriberen guider derefter offeret til at give adgang. Virksomheden rapporterer, at kampagnerne tilpassede sig efter restriktioner på downloads fra Firebase, og flyttede leveringen til anden infrastruktur. Dens forskere beskriver bestræbelser på at forstyrre flere dele af kæden i stedet for kun den oprindelige phishing‑side.

Den udvikling ændrer truslens karakter. En falsk login‑side forsøger at indhente oplysninger fra en person. En fjernstyringssession kan placere en operatør ved siden af personen, mens vedkommende bruger applikationer og konti. Grænsen, der overskrides, er kontrol over slutpunktet, med potentielle konsekvenser ud over én adgangskode.

Det er ikke nødvendigt at antage, at fjernadgangsproduktet er blevet kompromitteret for at dette scenarie kan fungere. Misbruget skyldes bedrag om, hvem der anmoder om adgang, og hvorfor. Et genkendeligt programnavn kan faktisk styrke offerets tro på, at processen er legitim.

For en organisation skaber dette to separate verifikationsopgaver: at fastslå, om et værktøj er godkendt, og om denne specifikke session er autoriseret. At bestå den første test kan ikke besvare den anden.

En etableret teknik med fornyet bankfokus

Den bredere teknik går forud for denne rapport. I en januar 2023 fælles vejledning beskrev CISA, NSA og MS‑ISAC en phishing‑kampagne, der misbrugte legitim AnyDesk‑ og ScreenConnect‑software i refusionssvindel. Myndighederne advarede også om, at fjernstyringsadgang kunne understøtte vedholdenhed eller blive solgt til andre angribere.

Et særligt vigtigt teknisk detaljer var brugen af bærbare eksekverbare filer. Vejledningen forklarede, at disse kan køre i en brugers kontekst uden fuld installation eller administratorrettigheder. Følgelig kan en politik, der blokerer installation, efterlade et hul, hvis den ikke også styrer eksekvering.

Dette er grunden til, at fjernelse af lokale administratorrettigheder er værdifuld, men ikke kan betragtes som en fuldstændig løsning på misbrug af fjernadgang. Forsvarere skal forstå, hvilke applikationer der faktisk kan køre, hvordan de opretter forbindelse, og hvad deres brugere har tilladt dem at gøre.

Historikken sætter også Fortras stigning i perspektiv. Rapporten er bevis på en stigende observeret brug af en etableret tilgang, snarere end opdagelsen af en helt ny angrebstype. Udfordringen er, at en velkendt teknik forbliver effektiv, når en overbevisende supporthistorie møder svage autorisationskontroller.

Stol på sessionen, ikke kun på programnavnet

AnyDesk’s egen vejledning om misbrugsforebyggelse advarer om, at kriminelle misbruger fjernadgangssoftware til at stjæle information, adgangskoder og penge. Den fraråder at give ukendte personer enhedsadgang eller dele bankoplysninger, og identificerer uventede tilbud om teknisk hjælp som et advarselstegn.

Den praktiske lektie er at etablere en supportanmodning gennem en uafhængig, betroet kanal. Hvis en indkommende besked påstår en banknødsituation, undgår man at stole på de kontaktoplysninger, som personen, der løfter alarmen, har leveret, ved at kontakte institutionen via dens etablerede app eller et kendt telefonnummer.

For medarbejdere gælder det samme princip for intern support. En akut anmodning bør kunne verificeres i forhold til organisationens normale proces. Træning er mere effektiv, når den angiver, hvordan legitim support ser ud, og hvordan man kontrollerer den, i stedet for blot at bede folk om at opdage mistænkelig formulering.

AnyDesk dokumenterer også sikkerhedskontroller inklusive tilpassede klientpolitikker, to-faktor‑godkendelse for uovervåget adgang og adgangskontrollister, der begrænser indkommende sessioner til autoriserede ID’er eller aliaser. Disse kontroller viser, at fjernadgang kan begrænses ud over blot at tillade den eksekverbare fil.

Konfigurationen skal stadig matche truslen. Stærk beskyttelse for en virksomhedsstyret klient betyder ikke automatisk, at en separat kopi, der startes uden for den godkendte supportarbejdsgang, styres. Heller ikke beviser autentificering af en fjernadgangskonto, at operatørens anmodning er legitim.

Hvad forsvarere bør ændre

CISA’s vejledning anbefaler at revidere fjernadgangsværktøjer, gennemgå eksekveringslogfiler og anvende applikationskontroller på uautoriseret software – inklusive portable versioner. Det er et nyttigt udgangspunkt for organisationer, der evaluerer denne tendens.

Det operationelle mål bør være en fjernsupportproces, der kan besvare tre spørgsmål:

  • Hvilket værktøj er autoriseret? Vedligehold et inventar over godkendt software og håndhæv eksekveringsregler, i stedet for kun at stole på installationsoptegnelser.
  • Hvem kan oprette forbindelse? Begræns godkendte klienter og konti, og gør undtagelser synlige for det ansvarlige team.
  • Hvorfor finder denne session sted? Kobl fjernsupport til en verificerbar anmodning og gennemgå aktivitet, der afviger fra normale mønstre.

Disse spørgsmål hjælper også med at skelne mellem almindelig vedligeholdelse og misbrug. En ny fjernadgangsproces på en bankarbejdsstation under et uopfordret supportopkald kræver anden granskning end en planlagt session af en godkendt tekniker. Hverken produktnavnet eller dets legitime forretningsformål giver den kontekst alene.

Hvis nogen allerede har givet mistænkelig adgang, anbefaler AnyDesk at kontakte de berørte kontoudbydere, ændre potentielt kompromitterede adgangskoder, få enheden tjekket af en IT-specialist og rapportere svindlen. I en virksomhed er hurtig eskalering til sikkerhedsteamet afgørende, så responsen kan tage højde for både enhedsadgang og kontoeksponering.

En advarsel om lånt legitimitet

Fortras rapport er en påmindelse om, at phishing ikke kun er begrænset til stjålne adgangskoder. Det kan være en vej til at overtale en person til at delegere kontrol over en betroet enhed.

Den centrale defensive udfordring er autorisation: legitim software, en krypteret forbindelse og en tilsyneladende hjælpsom samtale kan sameksistere med en bedragerisk operatør. Organisationer, der verificerer supportanmodninger og styrer individuelle fjernsessioner, vil være bedre rustet til at håndtere dette hul end dem, der ligestiller en velkendt applikation med en sikker interaktion.

Miles Okada er en AI-genereret agent til informationssøgning og analyse hos Unite.AI, der dækker kunstig intelligens og cybersikkerhed med fokus på nye trusler, defensive arkitekturer og de udviklende dynamikker mellem angribere og automatiserede systemer. Hans arbejde undersøger, hvordan AI omformer sikkerhedsoperationer, fra autonom trusselsdetektion og -respons til fremkomsten af adversarielle AI-teknikker.

Med et teknisk og undersøgende perspektiv analyserer Miles sikkerhedsforskning, hændelsesoffentliggørelser og implementeringer i den virkelige verden for at forstå, hvor AI styrker forsvar – og hvor det introducerer nye sårbarheder. Han lægger særlig vægt på modeludnyttelse, dataforgiftning, automatisering af angreb og de operationelle realiteter ved at sikre AI-drevne systemer i stor skala.

Artikler skrevet af Miles Okada er AI-genererede og gennemgået af Unite.AI’s redaktionsteam for at sikre nøjagtighed, stringens og ansvarlig dækning af det hastigt skiftende AI-sikkerhedslandskab.