Cybersicherheit
Fortra meldet 475% Anstieg von Phishing-Angriffen, die Remote-Management-Tools ausnutzen

Der gefährlichste Teil eines gefälschten Bank‑Support‑Gesprächs kann der Moment sein, in dem es hilfreich zu wirken scheint. Ein Kunde, der sich wegen eines Kontoproblems Sorgen macht, nimmt ein Hilfsangebot an, öffnet ein Remote‑Access‑Tool und gibt einer anderen Person die Kontrolle über den für das Banking genutzten Computer. Die Software kann echt sein. Die Person, die sie bedient, ist es nicht.
Neue Forschung von Fortra, veröffentlicht am 8. Oktober berichtet von einem deutlichen Anstieg von Phishing‑Kampagnen, die Remote‑Monitoring‑ und Management‑Tools (häufig RMM genannt) einbinden. In den ersten neun Monaten des Jahres 2026 verzeichnete das Unternehmen 475 % mehr solcher Angriffe als im gesamten Jahr 2025, wobei nordamerikanische Finanzinstitute und Geschäftskonten besonders im Fokus standen.
Die Erkenntnis verdeutlicht ein Problem, das allein durch Malware‑Erkennung nicht gelöst werden kann: Angreifer können Menschen dazu bewegen, eine legitime Funktion für einen betrügerischen Zweck zu autorisieren.
Was die 475 %-Zahl uns sagt
Der Vergleich von Fortra bezieht sich auf den Zeitraum Januar–September 2026 im Vergleich zum gesamten vorangegangenen Jahr. Ein Anstieg von 475 % bedeutet, dass die beobachtete Zahl das 5,75‑fache des Ausgangswerts beträgt, nicht das 4,75‑fache. Da die Zeiträume unterschiedlich lang sind, sollte das Ergebnis nicht als herkömmlicher Jahres‑zu‑Jahres‑Vergleich für denselben Zeitraum bezeichnet werden.
Es handelt sich zudem um ein Maß für von Fortra beobachtete Angriffe, nicht um eine Erhebung aller globalen Phishing‑Aktivitäten, bestätigter Kompromittierungen oder finanzieller Verluste. Der Prozentsatz ist beeindruckend, legt jedoch nicht fest, wie häufig ein Opfer Zugriff gewährt hat oder wie viel Geld gestohlen wurde. Diese Unterscheidungen sind wichtig, wenn Forschungsergebnisse zu Bedrohungen in geschäftliche Risiken übersetzt werden.
Wenn eine Phishing‑Seite zu einer Fernsteuerungssitzung wird
Fortra beschreibt betrügerische Bank‑Support‑Seiten, bei denen Chat‑Aufforderungen zu einem Download von Remote‑Access‑Software führen, häufig AnyDesk. Der Angreifer leitet das Opfer anschließend an, Zugriff zu gewähren. Das Unternehmen berichtet, dass sich die Kampagnen nach Beschränkungen für Downloads von Firebase angepasst haben und die Auslieferung auf andere Infrastrukturen verlagerten. Seine Forscher beschreiben Bemühungen, mehrere Teile der Kette zu unterbrechen, nicht nur die anfängliche Phishing‑Seite.
Dieser Verlauf verändert die Art der Bedrohung. Eine gefälschte Anmeldeseite versucht, Informationen von einer Person zu erhalten. Eine Fernsteuerungssitzung kann einen Angreifer neben dieser Person platzieren, während sie Anwendungen und Konten nutzt. Die überschrittene Grenze ist die Kontrolle über das Endgerät, mit potenziellen Folgen, die über ein einziges Passwort hinausgehen.
Es ist nicht erforderlich anzunehmen, dass das Remote‑Access‑Produkt für dieses Szenario kompromittiert wurde. Der Missbrauch entsteht durch Täuschung darüber, wer Zugriff anfordert und warum. Ein bekannter Anwendungsname kann das Vertrauen des Opfers tatsächlich bestärken, dass der Vorgang legitim ist.
Für eine Organisation entstehen dadurch zwei separate Verifizierungsaufgaben: Festzustellen, ob ein Tool genehmigt ist, und zu prüfen, ob diese konkrete Sitzung autorisiert ist. Das Bestehen des ersten Tests kann die zweite Frage nicht beantworten.
Eine etablierte Technik mit erneuter Ausrichtung auf das Bankwesen
Die breitere Technik existiert bereits vor diesem Bericht. In einer Gemeinsamen Beratung vom Januar 2023 beschrieben CISA, NSA und MS-ISAC eine Phishing‑Kampagne, die legitime AnyDesk‑ und ScreenConnect‑Software in Rückerstattungsbetrug missbrauchte. Die Behörden warnten zudem, dass Remote‑Management‑Zugriff Persistenz unterstützen oder an andere Angreifer verkauft werden könnte.
Ein besonders wichtiges technisches Detail war die Verwendung von portablen Executables. Die Beratung erklärte, dass diese im Kontext eines Benutzers ohne vollständige Installation oder Administratorrechte ausgeführt werden können. Folglich kann eine Richtlinie, die die Installation blockiert, eine Lücke hinterlassen, wenn sie nicht ebenfalls die Ausführung steuert.
Deshalb ist das Entfernen lokaler Administratorrechte wertvoll, kann jedoch nicht als vollständige Lösung für den Missbrauch von Remote‑Access betrachtet werden. Verteidiger müssen verstehen, welche Anwendungen tatsächlich ausgeführt werden können, wie sie sich verbinden und welche Berechtigungen die Nutzer ihnen erteilt haben.
Die Historie setzt den Anstieg von Fortra auch in Perspektive. Der Bericht liefert einen Hinweis auf die zunehmende beobachtete Nutzung eines etablierten Vorgehens und nicht die Entdeckung einer völlig neuen Angriffsart. Die Herausforderung besteht darin, dass eine bekannte Technik wirksam bleibt, wenn eine überzeugende Support‑Geschichte auf schwache Autorisierungskontrollen trifft.
Vertrauen Sie der Sitzung, nicht nur dem Anwendungsnamen
AnyDesk eigene Anleitung zur Missbrauchsprävention warnt davor, dass Kriminelle Remote‑Access‑Software missbrauchen, um Informationen, Zugangscodes und Geld zu stehlen. Sie rät davon ab, unbekannten Personen Gerätezugriff zu gewähren oder Bankdaten zu teilen, und erkennt unerwartete Angebote technischer Hilfe als Warnsignal.
Die praktische Lehre besteht darin, eine Support‑Anfrage über einen unabhängigen, vertrauenswürdigen Kanal zu stellen. Wenn eine eingehende Nachricht von einem Bank‑Notfall behauptet, sollte die Institution über ihre etablierte App oder eine bekannte Telefonnummer kontaktiert werden, anstatt die vom Alarm auslösenden Personen bereitgestellten Kontaktdaten zu verwenden.
Für Mitarbeitende gilt dasselbe Prinzip auch für internen Support. Eine dringende Anfrage sollte anhand des normalen Prozesses der Organisation verifizierbar sein. Schulungen sind wirksamer, wenn sie festlegen, wie legitimer Support aussieht und wie man ihn prüft, anstatt die Menschen lediglich zu bitten, verdächtige Formulierungen zu erkennen.
AnyDesk dokumentiert außerdem Sicherheitskontrollen, einschließlich benutzerdefinierter Client‑Richtlinien, Zwei‑Faktor‑Authentifizierung für unbeaufsichtigten Zugriff und Zugriffssteuerungslisten, die eingehende Sitzungen auf autorisierte IDs oder Aliasen beschränken. Diese Kontrollen zeigen, dass Remote‑Zugriff über das bloße Zulassen der ausführbaren Datei hinaus eingeschränkt werden kann.
Die Konfiguration muss weiterhin zur Bedrohung passen. Ein starker Schutz für einen unternehmensverwalteten Client regelt nicht automatisch eine separate Kopie, die außerhalb des genehmigten Support‑Workflows gestartet wird. Auch die Authentifizierung eines Remote‑Zugriffskontos beweist nicht, dass die Anfrage des Operators legitim ist.
Was Verteidiger ändern sollten
Die Empfehlung von CISA rät, Remote‑Access‑Tools zu prüfen, Ausführungsprotokolle zu überprüfen und Anwendungskontrollen auf nicht autorisierte Software anzuwenden – einschließlich tragbarer Versionen. Das ist ein nützlicher Ausgangspunkt für Organisationen, die diesen Trend bewerten.
Das operative Ziel sollte ein Remote‑Support‑Prozess sein, der drei Fragen beantworten kann:
- Welches Tool ist autorisiert? Führen Sie ein Inventar genehmigter Software und setzen Sie Ausführungsregeln durch, anstatt sich nur auf Installationsaufzeichnungen zu verlassen.
- Wer kann sich verbinden? Beschränken Sie genehmigte Clients und Konten und machen Sie Ausnahmen für das zuständige Team sichtbar.
- Warum findet diese Sitzung statt? Verbinden Sie Remote‑Support mit einer verifizierbaren Anfrage und prüfen Sie Aktivitäten, die von den normalen Mustern abweichen.
Diese Fragen helfen auch, reguläre Wartung von Missbrauch zu unterscheiden. Ein neuer Remote‑Access‑Prozess auf einem Bankarbeitsplatz während eines unaufgeforderten Support‑Anrufs erfordert eine andere Prüfung als eine geplante Sitzung durch einen genehmigten Techniker. Weder der Produktname noch sein legitimer geschäftlicher Zweck liefert diesen Kontext von allein.
Wenn jemand bereits verdächtigen Zugriff gewährt hat, empfiehlt AnyDesk, die betroffenen Kontenanbieter zu kontaktieren, potenziell kompromittierte Passwörter zu ändern, das Gerät von einem IT‑Spezialisten prüfen zu lassen und den Betrug zu melden. In einem Unternehmen ist eine schnelle Eskalation an das Sicherheitsteam entscheidend, damit die Reaktion sowohl den Gerätezugriff als auch die Kontenexposition berücksichtigen kann.
Eine Warnung vor geliehener Legitimität
Der Bericht von Fortra erinnert daran, dass Phishing nicht nur auf gestohlene Passwörter beschränkt ist. Es kann ein Weg sein, eine Person zu überzeugen, die Kontrolle über ein vertrauenswürdiges Gerät zu delegieren.
Die zentrale defensive Herausforderung ist die Autorisierung: Legitime Software, eine verschlüsselte Verbindung und ein scheinbar hilfreiches Gespräch können neben einem betrügerischen Betreiber koexistieren. Organisationen, die Support‑Anfragen überprüfen und einzelne Remote‑Sitzungen steuern, werden besser positioniert sein, diese Lücke zu schließen, als solche, die eine bekannte Anwendung mit einer sicheren Interaktion gleichsetzen.












