Keamanan siber
Fortra Melaporkan Kenaikan 475% Serangan Phishing yang Menyalahgunakan Alat Manajemen Jarak Jauh

Bagian paling berbahaya dari percakapan dukungan bank palsu mungkin adalah saat percakapan tersebut tampak menjadi membantu. Seorang pelanggan yang khawatir tentang masalah akun menerima tawaran bantuan, membuka alat akses jarak jauh, dan memberikan orang lain kontrol atas komputer yang digunakan untuk perbankan. Perangkat lunak tersebut dapat asli. Orang yang mengoperasikannya tidak.
Baru penelitian dari Fortra, dipublikasikan 8 Oktober, melaporkan peningkatan tajam dalam kampanye phishing yang menggabungkan alat pemantauan dan manajemen jarak jauh, yang biasanya disebut RMM. Sepanjang sembilan bulan pertama 2026, perusahaan mencatat 475% lebih banyak serangan semacam itu dibandingkan seluruh tahun 2025, dengan lembaga keuangan Amerika Utara dan akun perbankan komersial menjadi fokus khusus.
Temuan ini menyoroti masalah yang tidak dapat diselesaikan hanya dengan deteksi malware: penyerang dapat meyakinkan orang untuk mengotorisasi kemampuan sah demi tujuan penipuan.
Apa yang Dinyatakan Angka 475% Ini
Perbandingan Fortra antara Januari–September 2026 dan seluruh tahun sebelumnya. Kenaikan 475% berarti jumlah yang diamati adalah 5,75 kali baseline, bukan 4,75 kali. Karena periode tersebut berbeda panjangnya, hasilnya tidak boleh digambarkan sebagai perbandingan tahunan konvensional pada periode yang sama.
Ini juga merupakan ukuran serangan yang diamati oleh Fortra, bukan sensus seluruh aktivitas phishing global, kompromi yang terkonfirmasi, atau kerugian finansial. Persentasenya mencolok, tetapi tidak menunjukkan seberapa sering korban memberikan akses atau berapa banyak uang yang dicuri. Perbedaan tersebut penting saat menerjemahkan temuan riset ancaman menjadi risiko bisnis.
Ketika Halaman Phishing Menjadi Sesi Kontrol Jarak Jauh
Fortra menggambarkan halaman dukungan bank palsu yang prompt obrolannya mengarahkan ke unduhan perangkat lunak akses jarak jauh, biasanya AnyDesk. Penyerang kemudian membimbing korban untuk memberikan akses. Perusahaan melaporkan bahwa kampanye beradaptasi setelah pembatasan unduhan yang ditautkan dari Firebase, mengalihkan penyampaian ke infrastruktur lain. Penelitinya menjelaskan upaya untuk mengganggu beberapa bagian rantai, bukan hanya halaman phishing awal.
Perkembangan itu mengubah sifat ancaman. Halaman masuk palsu berusaha memperoleh informasi dari seseorang. Sesi kontrol jarak jauh dapat menempatkan operator berdampingan dengan orang tersebut saat ia menggunakan aplikasi dan akun. Batas yang dilanggar adalah kontrol atas titik akhir, dengan konsekuensi potensial yang melampaui satu kata sandi.
Tidak perlu mengasumsikan bahwa produk akses jarak jauh telah dikompromikan agar skenario ini berhasil. Penyalahgunaan berasal dari penipuan mengenai siapa yang meminta akses dan mengapa. Nama aplikasi yang dikenal dapat memperkuat keyakinan korban bahwa proses tersebut sah.
Bagi sebuah organisasi, hal ini menciptakan dua tugas verifikasi terpisah: menentukan apakah sebuah alat disetujui dan menentukan apakah sesi tertentu ini diotorisasi. Lulus dari tes pertama tidak dapat menjawab yang kedua.
Teknik yang Sudah Dikenal dengan Fokus Perbankan yang Diperbarui
Teknik yang lebih luas telah ada sebelum laporan ini. Dalam pemberitahuan gabungan Januari 2023, CISA, NSA, dan MS-ISAC menjelaskan kampanye phishing yang menyalahgunakan perangkat lunak AnyDesk dan ScreenConnect yang sah dalam penipuan pengembalian dana. Badan-badan tersebut juga memperingatkan bahwa akses manajemen jarak jauh dapat mendukung keberlangsungan atau dijual kepada penyerang lain.
Detail teknis yang sangat penting adalah penggunaan eksekutabel portabel. Pemberitahuan tersebut menjelaskan bahwa ini dapat dijalankan dalam konteks pengguna tanpa instalasi penuh atau hak istimewa administrator. Akibatnya, kebijakan yang memblokir instalasi dapat meninggalkan celah jika tidak juga mengontrol eksekusi.
Inilah mengapa menghapus hak administrator lokal berharga tetapi tidak dapat dianggap sebagai solusi lengkap untuk penyalahgunaan akses jarak jauh. Penjaga keamanan perlu memahami aplikasi mana yang benar-benar dapat dijalankan, bagaimana mereka terhubung, dan apa yang diizinkan pengguna kepada mereka.
Sejarah juga menempatkan peningkatan Fortra dalam perspektif. Laporannya merupakan bukti peningkatan penggunaan yang diamati dari pendekatan yang sudah mapan, bukan penemuan kelas serangan yang sepenuhnya baru. Tantangannya adalah teknik yang familiar tetap efektif ketika cerita dukungan yang meyakinkan bertemu dengan kontrol otorisasi yang lemah.
Percayalah pada sesi, bukan hanya nama aplikasi
panduan pencegahan penyalahgunaan AnyDesk memperingatkan bahwa penjahat menyalahgunakan perangkat lunak akses jarak jauh untuk mencuri informasi, kode akses, dan uang. Panduan tersebut menyarankan agar tidak memberikan akses perangkat kepada orang yang tidak dikenal atau membagikan kredensial perbankan, serta mengidentifikasi tawaran bantuan teknis yang tidak terduga sebagai tanda peringatan.
Pelajaran praktisnya adalah menetapkan permintaan dukungan melalui saluran yang dipercaya secara independen. Jika pesan masuk mengklaim adanya darurat perbankan, menghubungi institusi melalui aplikasi resmi atau nomor yang dikenal menghindari ketergantungan pada detail kontak yang diberikan oleh orang yang mengirim peringatan.
Untuk karyawan, prinsip yang sama berlaku untuk dukungan internal. Permintaan yang mendesak harus dapat diverifikasi terhadap proses normal organisasi. Pelatihan menjadi lebih kuat ketika menjelaskan seperti apa dukungan yang sah dan bagaimana memeriksanya, alih-alih hanya meminta orang untuk mendeteksi bahasa yang mencurigakan.
AnyDesk juga mendokumentasikan kontrol keamanan termasuk kebijakan klien khusus, otentikasi dua faktor untuk akses tanpa pengawasan, dan daftar kontrol akses yang membatasi sesi masuk hanya untuk ID atau alias yang berwenang. Kontrol ini menunjukkan bahwa akses jarak jauh dapat dibatasi lebih dari sekadar mengizinkan eksekusi.
Konfigurasi masih harus disesuaikan dengan ancaman. Perlindungan kuat untuk klien yang dikelola perusahaan tidak secara otomatis mengatur salinan terpisah yang diluncurkan di luar alur kerja dukungan yang disetujui. Begitu pula, otentikasi akun akses jarak jauh tidak membuktikan bahwa permintaan operator tersebut sah.
Hal yang harus diubah oleh tim pertahanan
Pemberitahuan CISA menyarankan untuk mengaudit alat akses jarak jauh, meninjau log eksekusi, dan menerapkan kontrol aplikasi pada perangkat lunak yang tidak sah—termasuk versi portabel. Itu merupakan titik awal yang berguna bagi organisasi yang mengevaluasi tren ini.
Tujuan operasional seharusnya menjadi proses dukungan jarak jauh yang dapat menjawab tiga pertanyaan:
- Alat mana yang diotorisasi? Pertahankan inventaris perangkat lunak yang disetujui dan tegakkan aturan eksekusi, alih-alih hanya mengandalkan catatan instalasi.
- Siapa yang dapat terhubung? Batasi klien dan akun yang disetujui, serta buat pengecualian terlihat oleh tim yang bertanggung jawab.
- Mengapa sesi ini terjadi? Hubungkan dukungan jarak jauh dengan permintaan yang dapat diverifikasi dan tinjau aktivitas yang berada di luar pola normal.
Pertanyaan-pertanyaan ini juga membantu membedakan pemeliharaan biasa dari penyalahgunaan. Proses akses jarak jauh baru pada workstation perbankan selama panggilan dukungan yang tidak diminta memerlukan pengawasan yang berbeda dibandingkan sesi terjadwal oleh teknisi yang disetujui. Baik nama produk maupun tujuan bisnisnya yang sah tidak memberikan konteks tersebut secara mandiri.
Jika seseorang sudah memberikan akses yang mencurigakan, AnyDesk menyarankan untuk menghubungi penyedia akun yang terdampak, mengubah kata sandi yang berpotensi terkompromi, memeriksa perangkat oleh spesialis TI, dan melaporkan penipuan tersebut. Di lingkungan perusahaan, eskalasi cepat ke tim keamanan sangat penting agar respons dapat mempertimbangkan baik akses perangkat maupun paparan akun.
Peringatan tentang legitimasi yang dipinjam
Laporan Fortra mengingatkan bahwa phishing tidak terbatas pada kata sandi yang dicuri. Phishing dapat menjadi jalur untuk meyakinkan seseorang menyerahkan kontrol perangkat tepercaya.
Tantangan pertahanan utama adalah otorisasi: perangkat lunak yang sah, koneksi terenkripsi, dan percakapan yang tampak membantu dapat berdampingan dengan operator yang menipu. Organisasi yang memverifikasi permintaan dukungan dan mengatur sesi jarak jauh secara individual akan berada pada posisi yang lebih baik untuk menutup kesenjangan tersebut dibandingkan yang menyamakan aplikasi yang familiar dengan interaksi yang aman.












