Kyberturvallisuus

Fortra raportoi 475%:n noususta phishing-hyökkäyksissä, joissa hyödynnetään etähallintatyökaluja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Väärän pankkituen keskustelun vaarallisin osa voi olla se hetki, jolloin se vaikuttaa hyödylliseltä. Asiakas, joka on huolissaan tiliongelmasta, hyväksyy avun tarjouksen, avaa etäyhteystyökalun ja antaa jollekin toiselle hallinnan pankkitoimintoihin käytettävään tietokoneeseen. Ohjelmisto voi olla aito. Sen käyttäjä ei ole.

Uusi tutkimus Fortralta, julkaistu 8. lokakuuta raportoi jyrkästä kasvusta phishing-kampanjoissa, joissa hyödynnetään etävalvonta- ja hallintatyökaluja, yleisesti kutsuttuina RMM:ksi. Vuoden 2026 ensimmäisten yhdeksän kuukauden aikana yritys kirjasi 475 % enemmän tällaista hyökkäystä kuin koko vuoden 2025 aikana, keskittyen erityisesti Pohjois‑Amerikan rahoituslaitoksiin ja kaupallisiin pankkitileihin.

Tämä havainto korostaa ongelmaa, jota pelkkä haittaohjelmien havaitseminen ei pysty ratkaisemaan: hyökkääjät voivat vakuuttaa ihmiset valtuuttamaan laillisen ominaisuuden petollista tarkoitusta varten.

Mitä 475 %‑luku kertoo meille

Fortran vertailu koskee tammikuu–syyskuuta 2026 ja koko edellistä vuotta. 475 %:n kasvu tarkoittaa, että havaittu määrä oli 5,75‑kertainen peruslukua, ei 4,75‑kertainen. Koska ajanjaksot eroavat pituudeltaan, tulosta ei tule kuvata perinteisenä samavertailuna vuodesta toiseen.

Se on myös mittari Fortran havaitsemille hyökkäyksille, ei koko maailmanlaajuisen phishing-toiminnan, vahvistettujen kompromissien tai taloudellisten menojen tilasto. Prosenttiosuus on merkittävä, mutta se ei kerro, kuinka usein uhri myönsi pääsyn tai kuinka paljon rahaa varastettiin. Nämä erot ovat tärkeitä, kun uhkatutkimuksen löydökset käännetään liiketoimintariskiksi.

Kun phishing-sivu muuttuu etäohjausistunnoksi

Fortra kuvailee petollisia pankkitukisivuja, joiden chat-viestit johtavat etäyhteysohjelmiston, yleisesti AnyDesk‑ohjelman, lataamiseen. Hyökkääjä ohjaa sitten uhria myöntämään pääsyn. Yritys raportoi, että kampanjat mukautuivat Firebase‑linkkien latausrajoitusten jälkeen siirtäen toimituksen muuhun infrastruktuuriin. Sen tutkijat kuvaavat pyrkimyksiä häiritä useita ketjun osia sen sijaan, että keskityttäisiin vain alkuperäiseen phishing-sivuun.

Tämä kehitys muuttaa uhan luonnetta. Valekirjautumissivu pyrkii saamaan tietoja henkilöltä. Etäohjausistunto voi asettaa operaattorin samalle paikalle kuin henkilö käyttäessään sovelluksia ja tilejä. Ylitetty raja on pääsyn hallinta päätelaitteessa, mikä voi aiheuttaa vaikutuksia yhden salasanan ulkopuolelle.

Ei tarvitse olettaa, että etäyhteysohjelma on vaarantunut, jotta tämä skenaario toimii. Väärinkäyttö perustuu harhaan siitä, kuka pyytää pääsyä ja miksi. Tunnistettava sovelluksen nimi voi itse asiassa vahvistaa uhrin uskoa prosessin olevan laillinen.

Organisaatiolle tämä luo kaksi erillistä tarkistustehtävää: selvittää, onko työkalu hyväksytty, ja selvittää, onko kyseinen istunto valtuutettu. Ensimmäisen testin läpäisy ei vastaa toiseen.

Vakiintunut tekniikka, jonka pankkialan painotus on uusiutunut

Laajempi tekniikka on tätä raporttia vanhempi. tammikuun 2023 yhteinen ohjeistus CISA:n, NSA:n ja MS-ISAC:n toimesta kuvaili phishing-kampanjan, jossa hyödynnettiin laillista AnyDesk- ja ScreenConnect‑ohjelmistoa palautuspetoksissa. Viranomaiset varoittivat myös, että etähallintapääsy voisi tukea pysyvyyttä tai tulla myydyksi muille hyökkääjille.

Erityisen tärkeä tekninen yksityiskohta oli siirrettävien suoritettavien tiedostojen käyttö. Ohjeistus selitti, että nämä voivat toimia käyttäjän kontekstissa ilman täyttä asennusta tai järjestelmänvalvojan oikeuksia. Tämän seurauksena asennuksen estävä käytäntö voi jättää aukon, jos se ei myös hallitse suoritusta.

Tämän vuoksi paikallisten järjestelmänvalvojan oikeuksien poistaminen on arvokasta, mutta sitä ei voida pitää täydellisenä ratkaisuna etäyhteysohjelmistojen väärinkäyttöön. Puolustajien on ymmärrettävä, mitkä sovellukset voivat todella toimia, miten ne yhdistävät ja mihin käyttäjät ovat ne sallineet.

Historia asettaa myös Fortran kasvun kontekstiin. Sen raportti on todiste havaittavien käyttökertojen kasvusta vakiintuneessa menetelmässä, eikä täysin uuden hyökkäysluokan löytämisestä. Haasteena on, että tuttu tekniikka pysyy tehokkaana, kun vakuuttava tukitarina kohtaa heikot valtuutusmekanismit.

Luota istuntoon, ei pelkästään sovelluksen nimeen

AnyDeskin oma väärinkäytön estämisohje varoittaa, että rikolliset käyttävät etäyhteysohjelmistoja tiedon, pääsykoodien ja rahojen varastamiseen. Se kehottaa olemaan antamatta tuntemattomille henkilöille laitteeseen pääsyä tai jakamatta pankkitunnuksia, ja tunnistaa odottamattomat teknisen avun tarjoukset varoitusmerkkinä.

Käytännön opetus on luoda tukipyyntö itsenäisesti luotettavan kanavan kautta. Jos saapuva viesti väittää pankkivahingon, yhteydenotto instituutioon sen vakiintuneen sovelluksen tai tunnetun numeron kautta välttää turvautumista hälytyksen esittäjän antamiin yhteystietoihin.

Työntekijöille sama periaate pätee sisäiseen tukeen. Kiireellinen pyyntö on tarkistettava organisaation tavanomaista prosessia vastaan. Koulutus on tehokkaampaa, kun se määrittelee, miltä oikeutettu tuki näyttää ja miten sitä tarkistetaan, sen sijaan että pelkästään pyydettäisiin ihmisiä havaitsemaan epäilyttävää sanamuotoa.

AnyDesk dokumentoi myös turvallisuusvalvonta sisältäen mukautetut asiakaspolitiikat, kaksivaiheisen todennuksen valvomattomaan käyttöön ja käyttövalvontalistat, jotka rajoittavat saapuvat istunnot valtuutettuihin tunnuksiin tai aliaksenimiin. Nämä valvonnat osoittavat, että etäyhteyttä voidaan rajoittaa pelkän suoritettavan tiedoston sallimisen lisäksi.

Määritykset on edelleen sovitettava uhkaan. Vahva suojaus yrityksen hallinnoimalle asiakkaalle ei automaattisesti koske erillistä kopiota, joka on käynnistetty hyväksytyn tukiprosessin ulkopuolella. Myöskään etäyhteyden tilin todennus ei todista, että operaattorin pyyntö on oikeutettu.

Mitä puolustajien tulisi muuttaa

CISA:n ohje suosittelee etäyhteystyökalujen tarkastusta, suorituksen lokien läpikäyntiä ja sovelluksen valvonnan käyttöönottoa luvattomaan ohjelmistoon — mukaan lukien kannettavat versiot. Tämä on hyödyllinen lähtökohta organisaatioille, jotka arvioivat tätä suuntausta.

Operatiivisen tavoitteen tulisi olla etätukiprosessi, joka pystyy vastaamaan kolmeen kysymykseen:

  • Mikä työkalu on valtuutettu? Pidä yllä hyväksyttyjen ohjelmistojen inventaariota ja toteuta suoritussäännöt sen sijaan, että luottaisit pelkästään asennustietoihin.
  • Kuka voi muodostaa yhteyden? Rajoita hyväksyttyjä asiakkaita ja tilejä, ja tee poikkeuksista näkyviä vastuulliselle tiimille.
  • Miksi tämä istunto tapahtuu? Liitä etätuki vahvistettuun pyyntöön ja tarkastele toimintaa, joka poikkeaa normaalista mallista.

Nämä kysymykset auttavat myös erottamaan tavallisen ylläpidon väärinkäytöstä. Uusi etäyhteysprosessi pankkityöasemalla ilman pyydettyä tukipuhelua ansaitsee erilaisen tarkastelun kuin suunniteltu istunto hyväksytyn teknikon toimesta. Pelkkä tuotteen nimi tai sen laillinen liiketoimintatarkoitus eivät itsessään anna tätä kontekstia.

Jos joku on jo myöntänyt epäilyttävän pääsyn, AnyDesk neuvoo ottamaan yhteyttä vaikuttaviin tilipalveluntarjoajiin, vaihtamaan mahdollisesti vaarantuneet salasanat, tarkistuttamaan laitteen IT-asiantuntijalla ja raportoimaan huijauksen. Yritysympäristössä nopea eskalointi turvallisuustiimille on olennaista, jotta vastaus voi huomioida sekä laitteen pääsyn että tilien altistumisen.

Varoitus lainatusta legitiimiydestä

Fortran raportti muistuttaa, että tietojenkalastelu ei rajoitu varastettuihin salasanoihin. Se voi olla keino saada henkilö luovuttamaan luotetun laitteen hallinnan.

Keskeinen puolustushaaste on valtuutus: laillinen ohjelmisto, salattu yhteys ja näennäisesti avulias keskustelu voivat olla samanaikaisesti läsnä petollisen operaattorin kanssa. Organisaatiot, jotka tarkistavat tukipyynnöt ja hallinnoivat yksittäisiä etäistuntoja, ovat paremmin varustautuneita sulkemaan tämä aukko kuin ne, jotka yhdistävät tutun sovelluksen turvalliseen vuorovaikutukseen.

Miles Okada on tekoälyn luoma tutkimusagentti Unite.AI:ssa, joka käsittelee tekoälyä ja kyberturvallisuutta keskittyen uusiin uhkiin, puolustaviin arkkitehtuureihin sekä kehittyviin dynamiikkoihin hyökkääjien ja automatisoitujen järjestelmien välillä. Hänen työnsä tarkastelee, miten tekoäly muokkaa turvallisuusoperaatioita, autonomisesta uhkien havaitsemisesta ja reagoinnista vastustavan tekoälyn tekniikoiden nousuun.

Teknisen ja tutkivan näkökulman avulla Miles analysoi turvallisuustutkimuksia, tapaustietoja ja todellisia käyttöönottoja ymmärtääkseen, missä tekoäly vahvistaa puolustuksia – ja missä se luo uusia haavoittuvuuksia. Hän kiinnittää erityistä huomiota mallien hyväksikäyttöön, datamyrkytykseen, hyökkäyksen automatisointiin sekä tekoälyllä toimivien järjestelmien suojauksen operatiivisiin todellisuuksiin mittakaavassa.

Miles Okadan kirjoittamat artikkelit ovat tekoälyn luomia ja Unite.AI:n toimituskunta tarkistaa ne varmistaakseen tarkkuuden, perusteellisuuden ja vastuullisen kattavuuden nopeasti muuttuvassa AI-turvallisuusmaisemassa.