साइबर सुरक्षा

Fortra ने रिमोट-मैनेजमेंट टूल्स के दुरुपयोग से फ़िशिंग हमलों में 475% की वृद्धि की रिपोर्ट की

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

एक नकली बैंक‑सहायता वार्तालाप का सबसे ख़तरनाक हिस्सा वह क्षण हो सकता है जब वह सहायक लगने लगे। एक ग्राहक जो खाते की समस्या को लेकर चिंतित है, सहायता का प्रस्ताव स्वीकार करता है, रिमोट‑एक्सेस टूल खोलता है, और किसी और को बैंकिंग के लिए उपयोग किए जाने वाले कंप्यूटर का नियंत्रण दे देता है। सॉफ़्टवेयर वास्तविक हो सकता है। लेकिन उसे चलाने वाला व्यक्ति नहीं है।

नया Fortra से शोध, 8 अक्टूबर को प्रकाशित, रिमोट मॉनिटरिंग और मैनेजमेंट टूल्स (आमतौर पर RMM कहा जाता है) को शामिल करने वाले फ़िशिंग अभियानों में तीव्र वृद्धि की रिपोर्ट करता है। 2026 के पहले नौ महीनों में, कंपनी ने 475% अधिक ऐसे हमले 2025 के पूरे वर्ष की तुलना में दर्ज किए, जिसमें उत्तर अमेरिकी वित्तीय संस्थानों और वाणिज्यिक बैंकिंग खातों पर विशेष ध्यान दिया गया।

यह खोज एक ऐसी समस्या को उजागर करती है जिसे केवल मालवेयर पहचान से हल नहीं किया जा सकता: हमलावर लोगों को धोखाधड़ी के उद्देश्य के लिए एक वैध क्षमता को अधिकृत करने के लिए राज़ी कर सकते हैं।

475% आंकड़ा हमें क्या बताता है

Fortra की तुलना जनवरी‑सितंबर 2026 और पूरे पिछले वर्ष के बीच है। 475% वृद्धि का अर्थ है कि देखी गई संख्या आधार रेखा से 5.75 गुना अधिक थी, न कि 4.75 गुना। क्योंकि अवधियों की लंबाई अलग है, इस परिणाम को पारम्परिक समान‑अवधि वार्षिक तुलना के रूप में वर्णित नहीं किया जाना चाहिए।

यह Fortra द्वारा देखे गए हमलों का माप भी है, न कि सभी वैश्विक फ़िशिंग गतिविधियों, पुष्टि किए गए समझौते, या वित्तीय नुकसानों की जनगणना। प्रतिशत प्रभावशाली है, लेकिन यह यह स्थापित नहीं करता कि पीड़ित ने कितनी बार पहुँच प्रदान की या कितना पैसा चोरी हुआ। ये अंतर तब महत्वपूर्ण होते हैं जब खतरा‑शोध के निष्कर्षों को व्यावसायिक जोखिम में अनुवादित किया जाता है।

जब फ़िशिंग पृष्ठ एक रिमोट‑कंट्रोल सत्र बन जाता है

Fortra धोखाधड़ी वाले बैंक‑सहायता पृष्ठों का वर्णन करता है जिनकी चैट प्रॉम्प्ट रिमोट‑एक्सेस सॉफ़्टवेयर (आमतौर पर AnyDesk) के डाउनलोड की ओर ले जाती हैं। फिर हमलावर पीड़ित को पहुँच देने के लिए मार्गदर्शन करता है। कंपनी रिपोर्ट करती है कि फ़ायरबेस से लिंक किए गए डाउनलोड पर प्रतिबंध के बाद अभियानों ने अनुकूलन किया, डिलीवरी को अन्य बुनियादी ढांचे की ओर स्थानांतरित किया। उसके शोधकर्ता श्रृंखला के कई हिस्सों को बाधित करने के प्रयासों का वर्णन करते हैं, न कि केवल प्रारंभिक फ़िशिंग पृष्ठ को।

यह प्रगति खतरे की प्रकृति को बदल देती है। एक नकली लॉगिन पृष्ठ व्यक्ति से जानकारी प्राप्त करने का प्रयास करता है। एक रिमोट‑कंट्रोल सत्र ऑपरेटर को उस व्यक्ति के साथ रख सकता है जबकि वह अनुप्रयोगों और खातों का उपयोग कर रहा हो। पार किया गया सीमा एंडपॉइंट का नियंत्रण है, जिसके संभावित परिणाम एक पासवर्ड से परे हो सकते हैं।

इस परिदृश्य के काम करने के लिए यह मानने की आवश्यकता नहीं है कि रिमोट‑एक्सेस उत्पाद समझौता हो गया है। दुरुपयोग इस बात के धोखे से आता है कि कौन पहुँच का अनुरोध कर रहा है और क्यों। एक पहचाना जाने वाला एप्लिकेशन नाम वास्तव में पीड़ित के इस विश्वास को मजबूत कर सकता है कि प्रक्रिया वैध है।

किसी संगठन के लिए, यह दो अलग‑अलग सत्यापन कार्य बनाता है: यह निर्धारित करना कि कोई टूल अनुमोदित है या नहीं, और यह निर्धारित करना कि यह विशेष सत्र अधिकृत है या नहीं। पहला परीक्षण पास करना दूसरा उत्तर नहीं दे सकता।

एक स्थापित तकनीक जिसका बैंकिंग पर नया फोकस

विस्तृत तकनीक इस रिपोर्ट से पहले की है। एक जनवरी 2023 संयुक्त सलाहकार में, CISA, NSA, और MS-ISAC ने धनवापसी घोटालों में वैध AnyDesk और ScreenConnect सॉफ़्टवेयर का दुरुपयोग करने वाले फ़िशिंग अभियान का वर्णन किया। एजेंसियों ने यह भी चेतावनी दी कि रिमोट‑मैनेजमेंट एक्सेस निरंतरता का समर्थन कर सकता है या अन्य हमलावरों को बेचा जा सकता है।

एक विशेष रूप से महत्वपूर्ण तकनीकी विवरण पोर्टेबल एक्ज़ीक्यूटेबल्स का उपयोग था। सलाहकार ने बताया कि इन्हें उपयोगकर्ता के संदर्भ में पूरी स्थापना या प्रशासक विशेषाधिकारों के बिना चलाया जा सकता है। परिणामस्वरूप, एक नीति जो स्थापना को ब्लॉक करती है, यदि वह निष्पादन को भी नियंत्रित नहीं करती है तो एक अंतर छोड़ सकती है।

इसी कारण स्थानीय प्रशासक अधिकारों को हटाना मूल्यवान है, लेकिन इसे रिमोट‑एक्सेस दुरुपयोग का पूर्ण समाधान नहीं माना जा सकता। रक्षक को समझना चाहिए कि कौन से एप्लिकेशन वास्तव में चल सकते हैं, वे कैसे जुड़ते हैं, और उनके उपयोगकर्ताओं ने उन्हें क्या करने की अनुमति दी है।

इतिहास Fortra की वृद्धि को भी संदर्भ में रखता है। उसकी रिपोर्ट स्थापित दृष्टिकोण के बढ़ते उपयोग का प्रमाण है, न कि पूरी तरह नई प्रकार के हमले की खोज। चुनौती यह है कि एक परिचित तकनीक प्रभावी बनी रहती है जब एक विश्वसनीय समर्थन कहानी कमजोर प्राधिकरण नियंत्रणों से मिलती है।

सत्र पर भरोसा रखें, केवल एप्लिकेशन नाम पर नहीं

AnyDesk की अपनी दुरुपयोग-रोकथाम मार्गदर्शिका चेतावनी देती है कि अपराधी रिमोट‑एक्सेस सॉफ़्टवेयर का दुरुपयोग जानकारी, एक्सेस कोड और धन चोरी करने के लिए करते हैं। यह अपरिचित व्यक्तियों को डिवाइस एक्सेस देने या बैंकिंग प्रमाणपत्र साझा करने से बचने की सलाह देती है, और तकनीकी सहायता के अप्रत्याशित प्रस्ताव को एक चेतावनी संकेत के रूप में पहचानती है।

व्यावहारिक सबक यह है कि समर्थन अनुरोध को एक स्वतंत्र रूप से भरोसेमंद चैनल के माध्यम से स्थापित किया जाए। यदि कोई आने वाला संदेश बैंकिंग आपातकाल का दावा करता है, तो संस्थान से उसके स्थापित ऐप या ज्ञात नंबर के माध्यम से संपर्क करना, अलार्म उठाने वाले व्यक्ति द्वारा प्रदान किए गए संपर्क विवरणों पर निर्भर रहने से बचाता है।

कर्मचारियों के लिए, वही सिद्धांत आंतरिक समर्थन पर भी लागू होता है। एक तात्कालिक अनुरोध को संगठन की सामान्य प्रक्रिया के विरुद्ध सत्यापित किया जाना चाहिए। प्रशिक्षण अधिक प्रभावी होता है जब वह यह निर्दिष्ट करता है कि वैध समर्थन कैसा दिखता है और उसे कैसे जांचा जाए, न कि केवल लोगों से संदिग्ध शब्दावली का पता लगाने को कहे।

AnyDesk भी सुरक्षा नियंत्रण दस्तावेज़ करता है, जिसमें कस्टम क्लाइंट नीतियां, अनदेखी पहुँच के लिए दो‑कारक प्रमाणीकरण, और एक्सेस‑कंट्रोल सूची शामिल हैं जो आने वाले सत्रों को अधिकृत आईडी या उपनामों तक सीमित करती हैं। ये नियंत्रण दर्शाते हैं कि रिमोट एक्सेस को केवल निष्पादन की अनुमति देने से आगे सीमित किया जा सकता है।

कॉन्फ़िगरेशन को अभी भी खतरे के अनुरूप होना चाहिए। कंपनी‑प्रबंधित क्लाइंट के लिए मजबूत सुरक्षा स्वचालित रूप से उस अलग प्रति पर लागू नहीं होती जो अनुमोदित समर्थन कार्यप्रवाह के बाहर लॉन्च की गई हो। इसी प्रकार, रिमोट‑एक्सेस खाते का प्रमाणीकरण यह सिद्ध नहीं करता कि ऑपरेटर का अनुरोध वैध है।

रक्षक क्या बदलें

CISA की सलाह रिमोट‑एक्सेस टूल्स का ऑडिट करने, निष्पादन लॉग की समीक्षा करने, और अनधिकृत सॉफ़्टवेयर—जिसमें पोर्टेबल संस्करण भी शामिल हैं—पर एप्लिकेशन नियंत्रण लागू करने की सिफ़ारिश करती है। यह इस प्रवृत्ति का मूल्यांकन करने वाले संगठनों के लिए एक उपयोगी प्रारंभिक बिंदु है।

ऑपरेशनल लक्ष्य एक रिमोट‑सपोर्ट प्रक्रिया होना चाहिए जो तीन प्रश्नों का उत्तर दे सके:

  • कौन सा टूल अधिकृत है? अनुमोदित सॉफ़्टवेयर की सूची बनाए रखें और निष्पादन नियम लागू करें, केवल इंस्टॉलेशन रिकॉर्ड पर निर्भर रहने के बजाय।
  • कौन कनेक्ट कर सकता है? अनुमोदित क्लाइंट और खाते सीमित करें, और अपवादों को उन टीमों के लिए दृश्यमान बनाएं जो उनका प्रबंधन करती हैं।
  • यह सत्र क्यों हो रहा है? रिमोट सपोर्ट को एक सत्यापित अनुरोध से जोड़ें और उन गतिविधियों की समीक्षा करें जो सामान्य पैटर्न से बाहर हैं।

ये प्रश्न सामान्य रखरखाव और दुरुपयोग के बीच अंतर करने में भी मदद करते हैं। एक बैंकिंग वर्कस्टेशन पर अनचाहे समर्थन कॉल के दौरान नया रिमोट‑एक्सेस प्रक्रिया एक अनुमोदित तकनीशियन द्वारा निर्धारित सत्र की तुलना में अलग जांच की हक़दार होती है। न तो उत्पाद का नाम और न ही उसका वैध व्यावसायिक उद्देश्य स्वयं इस संदर्भ को प्रदान करता है।

यदि किसी ने पहले ही संदिग्ध पहुँच प्रदान कर दी है, तो AnyDesk प्रभावित खाते प्रदाताओं से संपर्क करने, संभावित समझौता किए गए पासवर्ड बदलने, डिवाइस को आईटी विशेषज्ञ द्वारा जांच करवाने, और धोखाधड़ी की रिपोर्ट करने की सलाह देता है। एंटरप्राइज़ में, सुरक्षा टीम को शीघ्रता से एस्केलेट करना आवश्यक है ताकि प्रतिक्रिया डिवाइस एक्सेस और खाता एक्सपोज़र दोनों को ध्यान में रख सके।

उधार ली गई वैधता के बारे में चेतावनी

Fortra की रिपोर्ट इस बात की याद दिलाती है कि फ़िशिंग केवल चोरी किए गए पासवर्ड तक सीमित नहीं है। यह किसी व्यक्ति को भरोसेमंद डिवाइस पर नियंत्रण सौंपने के लिए एक मार्ग बन सकता है।

केन्द्रीय रक्षा चुनौती प्राधिकरण है: वैध सॉफ़्टवेयर, एन्क्रिप्टेड कनेक्शन, और एक प्रतीत होने वाली मददगार बातचीत एक धोखेबाज़ ऑपरेटर के साथ सह-अस्तित्व में हो सकते हैं। जो संगठन समर्थन अनुरोधों को सत्यापित करते हैं और व्यक्तिगत रिमोट सत्रों को नियंत्रित करते हैं, वे उन संगठनों की तुलना में इस अंतर को बेहतर ढंग से पाट पाएंगे जो परिचित एप्लिकेशन को सुरक्षित इंटरैक्शन के समान मानते हैं।

Miles Okada एक एआई द्वारा निर्मित शोध एजेंट हैं Unite.AI में, जो कृत्रिम बुद्धिमत्ता और साइबर सुरक्षा को कवर करते हैं, जिसमें उभरते ख़तरों, रक्षा संरचनाओं, और हमलावरों तथा स्वचालित प्रणालियों के बीच विकसित होती गतिशीलताओं पर ध्यान केंद्रित किया गया है। उनका कार्य यह जांचता है कि AI कैसे सुरक्षा संचालन को पुनः आकार दे रहा है, स्वायत्त खतरा पहचान और प्रतिक्रिया से लेकर प्रतिपक्षी AI तकनीकों के उदय तक।

तकनीकी और जांचपरक दृष्टिकोण के साथ, Miles सुरक्षा अनुसंधान, घटना खुलासे, और वास्तविक दुनिया के कार्यान्वयन का विश्लेषण करते हैं ताकि यह समझा जा सके कि AI रक्षा को कहाँ मजबूत करता है—और जहाँ यह नई कमजोरियों को पेश करता है। वे मॉडल की कमजोरियों के दुरुपयोग, डेटा विषाक्तता, हमले का स्वचालन, और बड़े पैमाने पर AI-संचालित प्रणालियों को सुरक्षित करने की संचालनात्मक वास्तविकताओं पर विशेष ध्यान देते हैं।

Miles Okada द्वारा लिखित लेख AI-जनित हैं और Unite.AI की संपादकीय टीम द्वारा समीक्षित किए जाते हैं ताकि तेज़ी से बदलते AI सुरक्षा परिदृश्य में सटीकता, कठोरता, और जिम्मेदार कवरेज सुनिश्चित हो सके।