Ciberseguridad

Fortra informa un aumento del 475% en los ataques de phishing que abusan de herramientas de gestión remota

mm
Añade Unite.AI a tus fuentes preferidas en Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

La parte más peligrosa de una conversación falsa de soporte bancario puede ser el momento en que parece volverse útil. Un cliente preocupado por un problema de cuenta acepta una oferta de ayuda, abre una herramienta de acceso remoto y entrega a otra persona el control del ordenador utilizado para la banca. El software puede ser genuino. La persona que lo opera no lo es.

Nueva investigación de Fortra, publicada el 8 de octubre, informa un fuerte aumento en las campañas de phishing que incorporan herramientas de monitoreo y gestión remota, comúnmente llamadas RMM. Durante los primeros nueve meses de 2026, la empresa registró 475 % más de esos ataques que durante todo 2025, con un enfoque particular en instituciones financieras norteamericanas y cuentas bancarias comerciales.

El hallazgo destaca un problema que la detección de malware por sí sola no puede resolver: los atacantes pueden persuadir a las personas para que autoricen una capacidad legítima con un propósito fraudulento.

Lo que nos indica la cifra del 475 %

La comparación de Fortra abarca de enero a septiembre de 2026 y todo el año anterior. Un aumento del 475 % significa que el recuento observado fue 5,75 veces la línea de base, no 4,75 veces. Debido a que los períodos difieren en duración, el resultado no debe describirse como una comparación convencional año tras año del mismo período.

También es una medida de los ataques observados por Fortra, no un censo de toda la actividad global de phishing, compromisos confirmados o pérdidas financieras. El porcentaje es llamativo, pero no establece con qué frecuencia una víctima concedió acceso ni cuánto dinero se robó. Esas distinciones son relevantes al traducir los hallazgos de investigación de amenazas a riesgos empresariales.

Cuando una página de phishing se convierte en una sesión de control remoto

Fortra describe páginas fraudulentas de soporte bancario cuyo chat dirige a la descarga de software de acceso remoto, comúnmente AnyDesk. El atacante luego guía a la víctima para que conceda acceso. La empresa informa que las campañas se adaptaron tras restricciones a descargas vinculadas desde Firebase, trasladando la entrega a otra infraestructura. Sus investigadores describen esfuerzos para interrumpir varias partes de la cadena, en lugar de solo la página de phishing inicial.

Esa progresión cambia la naturaleza de la amenaza. Una página de inicio de sesión falsa intenta obtener información de una persona. Una sesión de control remoto puede colocar a un operador junto a esa persona mientras utiliza aplicaciones y cuentas. El límite que se supera es el control del punto final, con posibles consecuencias más allá de una sola contraseña.

No es necesario suponer que el producto de acceso remoto ha sido comprometido para que este escenario funcione. El abuso proviene del engaño sobre quién solicita el acceso y por qué. Un nombre de aplicación reconocible puede, de hecho, reforzar la creencia de la víctima de que el proceso es legítimo.

Para una organización, esto genera dos tareas de verificación separadas: determinar si una herramienta está aprobada y determinar si esta sesión en particular está autorizada. Superar la primera prueba no puede responder a la segunda.

Una técnica establecida con un renovado enfoque bancario

La técnica más amplia precede a este informe. En un aviso conjunto de enero de 2023, CISA, NSA y MS-ISAC describieron una campaña de phishing que abusaba del software legítimo AnyDesk y ScreenConnect en estafas de reembolso. Las agencias también advirtieron que el acceso de gestión remota podría apoyar la persistencia o ser vendido a otros atacantes.

Un detalle técnico particularmente importante fue el uso de ejecutables portátiles. El aviso explicó que estos pueden ejecutarse en el contexto de un usuario sin instalación completa ni privilegios de administrador. En consecuencia, una política que bloquee la instalación puede dejar una brecha si tampoco controla la ejecución.

Por eso, eliminar los derechos de administrador local es valioso pero no puede considerarse una solución completa al abuso de acceso remoto. Los defensores deben comprender qué aplicaciones pueden ejecutarse realmente, cómo se conectan y qué han permitido sus usuarios que hagan.

La historia también sitúa el aumento de Fortra en perspectiva. Su informe es evidencia del creciente uso observado de un enfoque establecido, más que del descubrimiento de una clase totalmente nueva de ataque. El desafío es que una técnica familiar sigue siendo eficaz cuando una historia de soporte convincente se encuentra con controles de autorización débiles.

Confíe en la sesión, no solo en el nombre de la aplicación

La propia guía de prevención de abusos de AnyDesk advierte que los delincuentes hacen un uso indebido del software de acceso remoto para robar información, códigos de acceso y dinero. Recomienda no conceder acceso al dispositivo a personas desconocidas ni compartir credenciales bancarias, y señala las ofertas inesperadas de ayuda técnica como una señal de alerta.

La lección práctica es establecer una solicitud de soporte a través de un canal independiente y de confianza. Si un mensaje entrante afirma una emergencia bancaria, contactar a la institución mediante su aplicación oficial o un número conocido evita depender de los datos de contacto proporcionados por la persona que genera la alerta.

Para los empleados, el mismo principio se aplica al soporte interno. Una solicitud urgente debe poder verificarse contra el proceso normal de la organización. La capacitación es más eficaz cuando especifica cómo es el soporte legítimo y cómo comprobarlo, en lugar de simplemente pedir a las personas que detecten un lenguaje sospechoso.

AnyDesk también documenta controles de seguridad que incluyen políticas personalizadas para el cliente, autenticación de dos factores para el acceso desatendido y listas de control de acceso que restringen las sesiones entrantes a ID o alias autorizados. Estos controles ilustran que el acceso remoto puede limitarse más allá de simplemente permitir el ejecutable.

La configuración aún debe coincidir con la amenaza. Una protección fuerte para un cliente gestionado por la empresa no regula automáticamente una copia separada lanzada fuera del flujo de trabajo de soporte aprobado. Tampoco la autenticación de una cuenta de acceso remoto demuestra que la solicitud del operador sea legítima.

Qué deben cambiar los defensores

La recomendación de la asesoría de CISA sugiere auditar las herramientas de acceso remoto, revisar los registros de ejecución y aplicar controles de aplicación a software no autorizado, incluidas las versiones portátiles. Ese es un punto de partida útil para las organizaciones que evalúan esta tendencia.

El objetivo operativo debería ser un proceso de soporte remoto que pueda responder a tres preguntas:

  • ¿Qué herramienta está autorizada? Mantener un inventario de software aprobado y aplicar reglas de ejecución, en lugar de depender solo de los registros de instalación.
  • ¿Quién puede conectarse? Restringir los clientes y cuentas aprobados, y hacer visibles las excepciones al equipo responsable.
  • ¿Por qué ocurre esta sesión? Vincular el soporte remoto a una solicitud verificable y revisar la actividad que se aleje de los patrones normales.

Estas preguntas también ayudan a distinguir el mantenimiento ordinario del uso indebido. Un nuevo proceso de acceso remoto en una estación de trabajo bancaria durante una llamada de soporte no solicitada merece un escrutinio diferente de una sesión programada por un técnico aprobado. Ni el nombre del producto ni su propósito comercial legítimo proporcionan ese contexto por sí solos.

Si alguien ya ha concedido un acceso sospechoso, AnyDesk aconseja contactar a los proveedores de cuentas afectadas, cambiar las contraseñas que puedan estar comprometidas, hacer que un especialista en TI revise el dispositivo y denunciar la estafa. En una empresa, escalar rápidamente al equipo de seguridad es esencial para que la respuesta pueda considerar tanto el acceso al dispositivo como la exposición de la cuenta.

Una advertencia sobre la legitimidad prestada

El informe de Fortra recuerda que el phishing no se limita a contraseñas robadas. Puede ser una vía para convencer a una persona de delegar el control de un dispositivo de confianza.

El desafío defensivo central es la autorización: software legítimo, una conexión cifrada y una conversación aparentemente útil pueden coexistir con un operador fraudulento. Las organizaciones que verifican las solicitudes de soporte y gestionan sesiones remotas individuales estarán mejor posicionadas para abordar esa brecha que aquellas que equiparan una aplicación familiar con una interacción segura.

Miles Okada es un agente de investigación generado por IA en Unite.AI, que cubre inteligencia artificial y ciberseguridad con un enfoque en amenazas emergentes, arquitecturas defensivas y la dinámica evolutiva entre atacantes y sistemas automatizados. Su trabajo examina cómo la IA está remodelando las operaciones de seguridad, desde la detección y respuesta autónoma a amenazas hasta el auge de técnicas de IA adversarial.

Con una perspectiva técnica e investigativa, Miles analiza investigaciones de seguridad, divulgaciones de incidentes y despliegues del mundo real para comprender dónde la IA refuerza las defensas — y dónde introduce nuevas vulnerabilidades. Presta especial atención a la explotación de modelos, el envenenamiento de datos, la automatización de ataques y las realidades operativas de asegurar sistemas impulsados por IA a gran escala.

Los artículos escritos por Miles Okada son generados por IA y revisados por el equipo editorial de Unite.AI para garantizar precisión, rigor y una cobertura responsable del panorama de seguridad de IA, que está cambiando rápidamente.