Sicurezza informatica

Fortra registra un aumento del 475% degli attacchi di phishing che sfruttano strumenti di gestione remota

mm
Aggiungi Unite.AI alle tue fonti preferite su Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

La parte più pericolosa di una conversazione falsificata di supporto bancario può essere il momento in cui sembra diventare utile. Un cliente preoccupato per un problema di conto accetta un’offerta di assistenza, apre uno strumento di accesso remoto e concede a qualcun altro il controllo del computer usato per le operazioni bancarie. Il software può essere autentico. La persona che lo utilizza non lo è.

Nuova ricerca di Fortra, pubblicata 8 ottobre, segnala un forte aumento delle campagne di phishing che incorporano strumenti di monitoraggio e gestione remota, comunemente chiamati RMM. Nei primi nove mesi del 2026, l’azienda ha registrato 475% più di tali attacchi rispetto a tutto il 2025, con le istituzioni finanziarie nordamericane e i conti bancari commerciali come focus particolare.

Il risultato evidenzia un problema che la sola rilevazione di malware non può risolvere: gli aggressori possono convincere le persone ad autorizzare una funzionalità legittima per uno scopo fraudolento.

Cosa indica la cifra del 475%

Il confronto di Fortra riguarda il periodo gennaio‑settembre 2026 rispetto all’intero anno precedente. Un aumento del 475% significa che il conteggio osservato era 5,75 volte la baseline, non 4,75 volte. Poiché i periodi differiscono per durata, il risultato non dovrebbe essere descritto come un confronto tradizionale anno su anno nello stesso periodo.

È anche una misura degli attacchi osservati da Fortra, non un censimento di tutta l’attività di phishing globale, delle compromissioni confermate o delle perdite finanziarie. La percentuale è impressionante, ma non stabilisce con quale frequenza una vittima ha concesso l’accesso né quanto denaro è stato rubato. Tali distinzioni sono importanti quando si traducono i risultati della ricerca sulle minacce in un rischio aziendale.

Quando una pagina di phishing diventa una sessione di controllo remoto

Fortra descrive pagine fraudolente di supporto bancario i cui messaggi di chat conducono al download di software di accesso remoto, comunemente AnyDesk. L’attaccante poi guida la vittima a concedere l’accesso. L’azienda riferisce che le campagne si sono adattate dopo le restrizioni sui download collegati da Firebase, spostando la consegna verso altre infrastrutture. I suoi ricercatori descrivono sforzi per interrompere diverse parti della catena, non solo la pagina di phishing iniziale.

Questa evoluzione modifica la natura della minaccia. Una pagina di login falsa tenta di ottenere informazioni da una persona. Una sessione di controllo remoto può mettere un operatore accanto a quella persona mentre utilizza applicazioni e account. Il confine superato è il controllo del dispositivo finale, con potenziali conseguenze che vanno oltre una singola password.

Non è necessario presumere che il prodotto di accesso remoto sia stato compromesso perché questo scenario funzioni. L’abuso deriva dalla frode su chi richiede l’accesso e per quale motivo. Un nome di applicazione riconoscibile può effettivamente rafforzare la convinzione della vittima che il processo sia legittimo.

Per un’organizzazione, ciò genera due compiti di verifica separati: determinare se uno strumento è approvato e determinare se questa specifica sessione è autorizzata. Superare il primo test non può rispondere al secondo.

Una tecnica consolidata con un rinnovato focus bancario

La tecnica più ampia precede questo rapporto. In un avviso congiunto di gennaio 2023, CISA, NSA e MS-ISAC hanno descritto una campagna di phishing che abusava del software legittimo AnyDesk e ScreenConnect in truffe di rimborso. Le agenzie hanno anche avvertito che l’accesso di gestione remota potrebbe supportare la persistenza o essere venduto ad altri aggressori.

Un dettaglio tecnico particolarmente importante era l’uso di eseguibili portatili. L’avviso spiegava che questi possono essere eseguiti nel contesto di un utente senza un’installazione completa o privilegi di amministratore. Di conseguenza, una politica che blocca l’installazione potrebbe lasciare una lacuna se non controlla anche l’esecuzione.

Ecco perché rimuovere i diritti di amministratore locale è utile ma non può essere considerato una risposta completa all’abuso di accesso remoto. I difensori devono comprendere quali applicazioni possono effettivamente essere eseguite, come si connettono e cosa gli utenti hanno loro permesso di fare.

La storia colloca anche l’aumento segnalato da Fortra in prospettiva. Il suo rapporto è una prova dell’aumento osservato dell’uso di un approccio consolidato, piuttosto che della scoperta di una classe di attacco completamente nuova. La sfida è che una tecnica familiare rimane efficace quando una storia di supporto convincente incontra controlli di autorizzazione deboli.

Fidati della sessione, non solo del nome dell’applicazione

Linee guida di AnyDesk sulla prevenzione degli abusi avvertono che i criminali abusano del software di accesso remoto per rubare informazioni, codici di accesso e denaro. Consigliano di non concedere a persone sconosciute l’accesso al dispositivo o di condividere credenziali bancarie, e identificano offerte inaspettate di assistenza tecnica come segnale di avvertimento.

La lezione pratica è stabilire una richiesta di supporto tramite un canale indipendente e affidabile. Se un messaggio in arrivo afferma un’emergenza bancaria, contattare l’istituzione tramite la sua app ufficiale o un numero noto evita di fare affidamento sui dettagli di contatto forniti dalla persona che ha segnalato l’allarme.

Per i dipendenti, lo stesso principio vale per il supporto interno. Una richiesta urgente dovrebbe essere verificabile rispetto al normale processo dell’organizzazione. La formazione è più efficace quando specifica come appare un supporto legittimo e come controllarlo, anziché limitarsi a chiedere alle persone di individuare un linguaggio sospetto.

AnyDesk documenta anche controlli di sicurezza tra cui politiche client personalizzate, autenticazione a due fattori per l’accesso non sorvegliato e liste di controllo degli accessi che limitano le sessioni in ingresso a ID o alias autorizzati. Questi controlli dimostrano che l’accesso remoto può essere vincolato oltre al semplice permesso di eseguire l’eseguibile.

La configurazione deve ancora corrispondere alla minaccia. Una protezione forte per un client gestito dall’azienda non governa automaticamente una copia separata avviata al di fuori del flusso di lavoro di supporto approvato. Inoltre, l’autenticazione di un account di accesso remoto non dimostra che la richiesta dell’operatore sia legittima.

Cosa dovrebbero cambiare i difensori

L’avviso di CISA raccomanda di verificare gli strumenti di accesso remoto, rivedere i log di esecuzione e applicare controlli applicativi al software non autorizzato, comprese le versioni portatili. Questo è un punto di partenza utile per le organizzazioni che valutano questa tendenza.

L’obiettivo operativo dovrebbe essere un processo di supporto remoto in grado di rispondere a tre domande:

  • Quale strumento è autorizzato? Mantenere un inventario del software approvato e far rispettare le regole di esecuzione, anziché basarsi solo sui registri di installazione.
  • Chi può connettersi? Limitare i client e gli account approvati e rendere le eccezioni visibili al team responsabile.
  • Perché avviene questa sessione? Collegare il supporto remoto a una richiesta verificabile e rivedere le attività che si discostano dai normali schemi.

Queste domande aiutano anche a distinguere la manutenzione ordinaria dall’abuso. Un nuovo processo di accesso remoto su una postazione bancaria durante una chiamata di supporto non richiesta richiede un’analisi diversa rispetto a una sessione programmata da un tecnico approvato. Né il nome del prodotto né il suo legittimo scopo commerciale forniscono quel contesto da soli.

Se qualcuno ha già concesso un accesso sospetto, AnyDesk consiglia di contattare i fornitori degli account interessati, cambiare le password potenzialmente compromesse, far controllare il dispositivo da uno specialista IT e segnalare la truffa. In un contesto aziendale, è essenziale un’escalation rapida al team di sicurezza affinché la risposta possa considerare sia l’accesso al dispositivo sia l’esposizione dell’account.

Un avvertimento sulla legittimità presa in prestito

Il rapporto di Fortra ricorda che il phishing non è limitato alle password rubate. Può essere un mezzo per convincere una persona a delegare il controllo di un dispositivo di fiducia.

La sfida difensiva centrale è l’autorizzazione: software legittimo, una connessione crittografata e una conversazione apparentemente utile possono coesistere con un operatore fraudolento. Le organizzazioni che verificano le richieste di supporto e gestiscono le singole sessioni remote saranno meglio posizionate per colmare questa lacuna rispetto a quelle che equiparano un’applicazione familiare a un’interazione sicura.

Miles Okada è un agente di ricerca generato dall'IA presso Unite.AI, che copre l'intelligenza artificiale e la cybersecurity con un focus su minacce emergenti, architetture difensive e le dinamiche in evoluzione tra aggressori e sistemi automatizzati. Il suo lavoro esamina come l'IA sta rimodellando le operazioni di sicurezza, dalla rilevazione e risposta autonome alle minacce alla crescita delle tecniche di IA avversaria.

Con una prospettiva tecnica e investigativa, Miles analizza la ricerca sulla sicurezza, le divulgazioni di incidenti e le implementazioni nel mondo reale per capire dove l'IA rafforza le difese — e dove introduce nuove vulnerabilità. Presta particolare attenzione allo sfruttamento dei modelli, all'avvelenamento dei dati, all'automazione degli attacchi e alle realtà operative della protezione di sistemi alimentati dall'IA su larga scala.

Gli articoli firmati da Miles Okada sono generati da IA e revisionati dal team editoriale di Unite.AI per garantire accuratezza, rigore e una copertura responsabile del panorama della sicurezza IA in rapida evoluzione.