Κυβερνοασφάλεια
Η Fortra αναφέρει αύξηση 475% στις επιθέσεις phishing που εκμεταλλεύονται εργαλεία απομακρυσμένης διαχείρισης

Το πιο επικίνδυνο μέρος μιας ψεύτικης συνομιλίας υποστήριξης τράπεζας μπορεί να είναι η στιγμή που φαίνεται χρήσιμη. Ένας πελάτης που ανησυχεί για πρόβλημα λογαριασμού αποδέχεται μια προσφορά βοήθειας, ανοίγει ένα εργαλείο απομακρυσμένης πρόσβασης και δίνει σε κάποιον άλλο τον έλεγχο του υπολογιστή που χρησιμοποιείται για τραπεζικές συναλλαγές. Το λογισμικό μπορεί να είναι γνήσιο. Το άτομο που το χειρίζεται δεν είναι.
Νέα έρευνα από την Fortra, δημοσιεύτηκε στις 8 Οκτωβρίου, αναφέρει μια έντονη αύξηση στις εκστρατείες phishing που ενσωματώνουν εργαλεία απομακρυσμένης παρακολούθησης και διαχείρισης, κοινώς γνωστά ως RMM. Κατά τους πρώτους εννέα μήνες του 2026, η εταιρεία κατέγραψε 475% περισσότερες τέτοιες επιθέσεις από όλο το 2025, με τις χρηματοπιστωτικές ιδρύματα της Βόρειας Αμερικής και τους λογαριασμούς εμπορικής τραπεζικής να αποτελούν ιδιαίτερο επίκεντρο.
Το εύρημα επισημαίνει ένα πρόβλημα που η μόνο ανίχνευση κακόβουλου λογισμικού δεν μπορεί να λύσει: οι επιτιθέμενοι μπορούν να πείσουν τους ανθρώπους να εξουσιοδοτήσουν μια νόμιμη δυνατότητα για δόλιους σκοπούς.
Τι μας λέει το ποσοστό 475%
Η σύγκριση της Fortra αφορά την περίοδο Ιανουάριος–Σεπτέμβριος 2026 και ολόκληρο το προηγούμενο έτος. Μια αύξηση 475% σημαίνει ότι ο παρατηρηθείς αριθμός ήταν 5,75 φορές το βασικό επίπεδο, όχι 4,75 φορές. Επειδή οι περίοδοι διαφέρουν σε διάρκεια, το αποτέλεσμα δεν πρέπει να περιγράφεται ως συμβατική ετήσια σύγκριση ίδιου χρονικού διαστήματος.
Αποτελεί επίσης μέτρηση των επιθέσεων που παρατήρησε η Fortra, όχι απογραφή όλης της παγκόσμιας δραστηριότητας phishing, επιβεβαιωμένων παραβιάσεων ή οικονομικών ζημιών. Το ποσοστό είναι εντυπωσιακό, αλλά δεν καθορίζει πόσο συχνά ένα θύμα έδωσε πρόσβαση ή πόσα χρήματα κλάπηκαν. Αυτές οι διακρίσεις έχουν σημασία όταν μεταφράζονται τα ευρήματα της έρευνας απειλών σε επιχειρηματικό κίνδυνο.
Όταν μια σελίδα phishing μετατρέπεται σε συνεδρία απομακρυσμένου ελέγχου
Η Fortra περιγράφει ψεύτικες σελίδες υποστήριξης τράπεζας των οποίων οι συνομιλίες οδηγούν σε λήψη λογισμικού απομακρυσμένης πρόσβασης, συνήθως AnyDesk. Ο επιτιθέμενος κατόπιν καθοδηγεί το θύμα να παραχωρήσει πρόσβαση. Η εταιρεία αναφέρει ότι οι εκστρατείες προσαρμόστηκαν μετά από περιορισμούς στις λήψεις που συνδέονταν από το Firebase, μεταφέροντας τη διανομή σε άλλη υποδομή. Οι ερευνητές της περιγράφουν προσπάθειες διακοπής πολλαπλών τμημάτων της αλυσίδας, αντί μόνο της αρχικής σελίδας phishing.
Αυτή η εξέλιξη αλλάζει τη φύση της απειλής. Μια ψεύτικη σελίδα σύνδεσης προσπαθεί να αποκτήσει πληροφορίες από ένα άτομο. Μια συνεδρία απομακρυσμένου ελέγχου μπορεί να τοποθετήσει έναν χειριστή δίπλα σε αυτό το άτομο ενώ χρησιμοποιεί εφαρμογές και λογαριασμούς. Το όριο που παραβιάζεται είναι ο έλεγχος του τελικού σημείου, με πιθανές συνέπειες πέρα από έναν κωδικό πρόσβασης.
Δεν είναι απαραίτητο να υποτεθεί ότι το προϊόν απομακρυσμένης πρόσβασης έχει παραβιαστεί για να λειτουργήσει αυτό το σενάριο. Η κατάχρηση προέρχεται από παραπλάνηση σχετικά με το ποιος ζητά πρόσβαση και γιατί. Ένα αναγνωρίσιμο όνομα εφαρμογής μπορεί στην πραγματικότητα να ενισχύσει την πεποίθηση του θύματος ότι η διαδικασία είναι νόμιμη.
Για έναν οργανισμό, αυτό δημιουργεί δύο ξεχωριστά καθήκοντα επαλήθευσης: τον προσδιορισμό εάν ένα εργαλείο είναι εγκεκριμένο και τον προσδιορισμό εάν αυτή η συγκεκριμένη συνεδρία είναι εξουσιοδοτημένη. Η επιτυχία του πρώτου ελέγχου δεν μπορεί να απαντήσει στο δεύτερο.
Μια καθιερωμένη τεχνική με ανανεωμένη εστίαση στον τραπεζικό τομέα
Η ευρύτερη τεχνική προϋπάρχει σε αυτήν την έκθεση. Σε μια Κοινή συμβουλή Ιανουαρίου 2023, οι CISA, NSA και MS-ISAC περιέγραψαν μια εκστρατεία phishing που κακοποιεί νόμιμο λογισμικό AnyDesk και ScreenConnect σε απάτες επιστροφής χρημάτων. Οι υπηρεσίες επίσης προειδοποίησαν ότι η πρόσβαση απομακρυσμένης διαχείρισης θα μπορούσε να υποστηρίξει παραμονή ή να πωληθεί σε άλλους επιτιθέμενους.
Μία ιδιαίτερα σημαντική τεχνική λεπτομέρεια ήταν η χρήση φορητών εκτελέσιμων αρχείων. Η συμβουλή εξήγησε ότι αυτά μπορούν να εκτελεστούν στο πλαίσιο ενός χρήστη χωρίς πλήρη εγκατάσταση ή δικαιώματα διαχειριστή. Συνεπώς, μια πολιτική που εμποδίζει την εγκατάσταση μπορεί να αφήσει κενό εάν δεν ελέγχει επίσης την εκτέλεση.
Γι’ αυτό η αφαίρεση των τοπικών δικαιωμάτων διαχειριστή είναι πολύτιμη, αλλά δεν μπορεί να θεωρηθεί πλήρης λύση στην κατάχρηση απομακρυσμένης πρόσβασης. Οι υπερασπιστές πρέπει να κατανοήσουν ποιες εφαρμογές μπορούν πραγματικά να εκτελεστούν, πώς συνδέονται και τι έχουν επιτρέψει οι χρήστες τους.
Η ιστορία επίσης θέτει την αύξηση της Fortra σε προοπτική. Η αναφορά της αποτελεί απόδειξη της αυξανόμενης παρατήρησης χρήσης μιας καθιερωμένης προσέγγισης, αντί για την ανακάλυψη μιας εντελώς νέας κατηγορίας επίθεσης. Η πρόκληση είναι ότι μια γνωστή τεχνική παραμένει αποτελεσματική όταν μια πειστική ιστορία υποστήριξης συναντά αδύνατους ελέγχους εξουσιοδότησης.
Εμπιστευθείτε τη συνεδρία, όχι μόνο το όνομα της εφαρμογής
οδηγίες πρόληψης κατάχρησης της AnyDesk προειδοποιούν ότι οι εγκληματίες κακοποιούν λογισμικό απομακρυσμένης πρόσβασης για κλοπή πληροφοριών, κωδικών πρόσβασης και χρημάτων. Συνιστούν να μην δίνετε σε άγνωστα άτομα πρόσβαση στη συσκευή ή να μοιράζεστε τραπεζικά διαπιστευτήρια, και εντοπίζουν τις απροσδόκητες προσφορές τεχνικής βοήθειας ως σημάδι προειδοποίησης.
Το πρακτικό μάθημα είναι να δημιουργείτε ένα αίτημα υποστήριξης μέσω ανεξάρτητου αξιόπιστου καναλιού. Εάν ένα εισερχόμενο μήνυμα ισχυρίζεται επείγουσα τραπεζική κατάσταση, η επικοινωνία με το ίδρυμα μέσω της καθιερωμένης εφαρμογής του ή ενός γνωστού αριθμού αποφεύγει την εξάρτηση από τα στοιχεία επικοινωνίας που παρέχει το άτομο που σηκώνει το σήμα συναγερμού.
Για τους υπαλλήλους, η ίδια αρχή ισχύει για την εσωτερική υποστήριξη. Μια επείγουσα αίτηση πρέπει να μπορεί να επαληθευτεί σε σχέση με τη συνήθη διαδικασία του οργανισμού. Η εκπαίδευση είναι πιο αποτελεσματική όταν καθορίζει πώς φαίνεται η νόμιμη υποστήριξη και πώς να τη ελέγξει, αντί να ζητά απλώς από τους ανθρώπους να εντοπίζουν ύποπτες διατυπώσεις.
Το AnyDesk επίσης τεκμηριώνει έλεγχοι ασφαλείας που περιλαμβάνουν προσαρμοσμένες πολιτικές πελάτη, έλεγχο ταυτότητας δύο παραγόντων για αδρανείς συνδέσεις και λίστες ελέγχου πρόσβασης που περιορίζουν τις εισερχόμενες συνεδρίες σε εξουσιοδοτημένα IDs ή ψευδώνυμα. Αυτοί οι έλεγχοι δείχνουν ότι η απομακρυσμένη πρόσβαση μπορεί να περιοριστεί πέρα από το απλό άνοιγμα του εκτελέσιμου.
Η διαμόρφωση πρέπει ακόμη να ταιριάζει με την απειλή. Η ισχυρή προστασία για έναν πελάτη που διαχειρίζεται η εταιρεία δεν διέπει αυτόματα ένα ξεχωριστό αντίγραφο που εκτελείται εκτός του εγκεκριμένου ροής εργασίας υποστήριξης. Επίσης, η ταυτοποίηση ενός λογαριασμού απομακρυσμένης πρόσβασης δεν αποδεικνύει ότι το αίτημα του χειριστή είναι νόμιμο.
Τι πρέπει να αλλάξουν οι αμυντικοί
Η σύσταση του CISA προτείνει τον έλεγχο των εργαλείων απομακρυσμένης πρόσβασης, την ανασκόπηση των αρχείων εκτέλεσης και την εφαρμογή ελέγχων εφαρμογών σε μη εξουσιοδοτημένο λογισμικό — συμπεριλαμβανομένων των φορητών εκδόσεων. Αυτό αποτελεί ένα χρήσιμο σημείο εκκίνησης για οργανισμούς που αξιολογούν αυτήν την τάση.
Ο επιχειρησιακός στόχος θα πρέπει να είναι μια διαδικασία απομακρυσμένης υποστήριξης που μπορεί να απαντήσει σε τρεις ερωτήσεις:
- Ποιο εργαλείο είναι εξουσιοδοτημένο; Διατηρήστε ένα αποθετήριο εγκεκριμένου λογισμικού και επιβάλετε κανόνες εκτέλεσης, αντί να βασίζεστε μόνο στα αρχεία εγκατάστασης.
- Ποιος μπορεί να συνδεθεί; Περιορίστε τους εγκεκριμένους πελάτες και λογαριασμούς, και κάντε τις εξαιρέσεις ορατές στην ομάδα που είναι υπεύθυνη γι’ αυτές.
- Γιατί συμβαίνει αυτή η συνεδρία; Συνδέστε την απομακρυσμένη υποστήριξη με ένα επαληθευμένο αίτημα και ελέγξτε τη δραστηριότητα που αποκλίνει από τα κανονικά πρότυπα.
Αυτές οι ερωτήσεις βοηθούν επίσης στη διάκριση μεταξύ κανονικής συντήρησης και κακής χρήσης. Μια νέα διαδικασία απομακρυσμένης πρόσβασης σε έναν τραπεζικό σταθμό εργασίας κατά τη διάρκεια μιας ανεπιθύμητης κλήσης υποστήριξης απαιτεί διαφορετικό έλεγχο από μια προγραμματισμένη συνεδρία από εγκεκριμένο τεχνικό. Ο τίτλος του προϊόντος ή ο νόμιμος επιχειρηματικός του σκοπός δεν παρέχουν αυτό το πλαίσιο από μόνοι τους.
Αν κάποιος έχει ήδη παραχωρήσει ύποπτη πρόσβαση, το AnyDesk συνιστά την επικοινωνία με τους παρόχους των επηρεαζόμενων λογαριασμών, την αλλαγή πιθανώς παραβιασμένων κωδικών πρόσβασης, τον έλεγχο της συσκευής από ειδικό IT και την αναφορά της απάτης. Σε μια επιχείρηση, η άμεση κλιμάκωση στην ομάδα ασφαλείας είναι απαραίτητη ώστε η ανταπόκριση να λάβει υπόψη τόσο την πρόσβαση στη συσκευή όσο και την έκθεση του λογαριασμού.
Μια προειδοποίηση σχετικά με τη δανεισμένη νομιμότητα
Η έκθεση της Fortra αποτελεί υπενθύμιση ότι το phishing δεν περιορίζεται σε κλεμμένους κωδικούς πρόσβασης. Μπορεί να είναι ένας τρόπος να πείσει κάποιος να παραχωρήσει έλεγχο μιας αξιόπιστης συσκευής.
Η κεντρική αμυντική πρόκληση είναι η εξουσιοδότηση: νόμιμο λογισμικό, κρυπτογραφημένη σύνδεση και μια φαινομενικά βοηθητική συνομιλία μπορούν να συνυπάρχουν με έναν απατεώνα. Οι οργανισμοί που επαληθεύουν τα αιτήματα υποστήριξης και διαχειρίζονται τις μεμονωμένες απομακρυσμένες συνεδρίες θα είναι καλύτερα τοποθετημένοι να αντιμετωπίσουν αυτό το κενό από εκείνους που εξισώνουν μια γνωστή εφαρμογή με μια ασφαλή αλληλεπίδραση.












