サイバーセキュリティ
Fortra、リモート管理ツールを悪用したフィッシング攻撃が475%増加したと報告

偽の銀行サポート会話で最も危険なのは、会話が有益に見える瞬間です。口座問題を心配する顧客が支援の申し出を受け入れ、リモートアクセスツールを開き、銀行業務に使用するコンピュータの制御を他者に委ねます。ソフトウェア自体は正規品である可能性がありますが、操作している人物は正当ではありません。
新たなFortra の調査(10月8日公開)によると、リモートモニタリングおよび管理ツール(通称 RMM)を組み込んだフィッシングキャンペーンが急増していることが報告されています。2026年の最初の9か月間で、同社は2025年全体と比べて475%増加した攻撃を記録し、北米の金融機関や商業銀行口座が特に重点的に狙われています。
この発見は、マルウェア検出だけでは解決できない問題を浮き彫りにしています。攻撃者は正当な機能の許可を詐欺目的で人々に説得できるのです。
475%の数字が示すこと
Fortra の比較対象は2026年1月から9月までと、前年度全体です。475%の増加は、観測された件数が基準の5.75倍であり、4.75倍ではないことを意味します。期間の長さが異なるため、結果を従来の同期間前年比として表現すべきではありません。
これはまた、Fortra が観測した攻撃の測定であり、世界全体のフィッシング活動や確認された侵害、金銭的損失の全体統計ではありません。割合は目立ちますが、被害者がどの程度頻繁にアクセスを許可したか、またはどれだけの金額が盗まれたかを示すものではありません。こうした区別は、脅威研究の結果をビジネスリスクに置き換える際に重要です。
フィッシングページがリモート制御セッションになるとき
Fortra は、チャットのプロンプトがリモートアクセスソフトウェア(主に AnyDesk)のダウンロードへと誘導する偽の銀行サポートページを説明しています。攻撃者はその後、被害者にアクセス許可を与えるよう誘導します。同社は、Firebase からのダウンロードに対する制限後にキャンペーンが適応し、配信先を他のインフラへ転換したと報告しています。研究者は、初期のフィッシングページだけでなく、チェーンの複数の部分を妨害する取り組みを行っていると述べています。
この進行により脅威の性質が変化します。偽のログインページは個人から情報を取得しようとします。リモート制御セッションは、オペレーターをその人物の横に置き、アプリケーションやアカウントを使用している間に操作させることができます。越えるべき境界はエンドポイントの制御であり、1つのパスワードを超える潜在的な影響を伴います。
このシナリオが機能するために、リモートアクセス製品が侵害されたと仮定する必要はありません。濫用は、誰がアクセスを要求しているか、なぜ要求しているかという欺瞞から生じます。認知度の高いアプリケーション名は、被害者がプロセスを正当だと信じることをむしろ強化することがあります。
組織にとって、これは2つの別々の検証タスクを生み出します。ツールが承認されているかどうか、そしてこの特定のセッションが許可されているかどうかを判断することです。最初のテストに合格しても、二番目のテストには答えられません。
銀行への焦点が再燃した確立された手法
この報告書よりも以前から、より広範な手法は存在しています。2023年1月の共同勧告において、CISA、NSA、MS‑ISAC は、正規の AnyDesk および ScreenConnect ソフトウェアを悪用した返金詐欺のフィッシングキャンペーンを説明しました。これらの機関は、リモート管理アクセスが永続性を支援したり、他の攻撃者に販売されたりする可能性があると警告しています。
特に重要な技術的詳細は、ポータブル実行ファイルの使用でした。勧告では、これらは完全なインストールや管理者権限なしでユーザーのコンテキストで実行できると説明しています。そのため、インストールをブロックするポリシーだけでは、実行を制御しなければギャップが残る可能性があります。
このため、ローカル管理者権限を削除することは有益ですが、リモートアクセスの濫用に対する完全な解決策とはなりません。防御側は、実際にどのアプリケーションが実行できるか、どのように接続するか、ユーザーが何を許可しているかを理解する必要があります。
この歴史は、Fortra の増加を相対的に捉える手がかりにもなります。同報告は、全く新しい攻撃カテゴリの発見というより、確立された手法の観測使用が増加している証拠です。課題は、説得力のあるサポートストーリーが弱い認可制御と合致したとき、馴染みのある手法が依然として有効であることです。
アプリケーション名だけでなく、セッションを信頼する
AnyDesk の独自の濫用防止ガイダンスは、犯罪者がリモートアクセスソフトウェアを悪用して情報、アクセスコード、金銭を盗むことを警告しています。見知らぬ人物にデバイスへのアクセスを許可したり、銀行の認証情報を共有したりしないよう助言し、予期しない技術支援の申し出を警告サインとして特定しています。
実務上の教訓は、独立した信頼できるチャネルを通じてサポート要求を確立することです。もし受信メッセージが銀行の緊急事態を主張する場合、機関の公式アプリや既知の電話番号を利用して連絡すれば、警告を発した人物が提供した連絡先情報に依存する必要がなくなります。
従業員に対しても、同じ原則が内部サポートに適用されます。緊急のリクエストは、組織の通常のプロセスと照合できるものであるべきです。トレーニングは、単に疑わしい表現を検出するように人々に求めるだけでなく、正当なサポートがどのようなものか、そしてそれをどのように確認すればよいかを具体的に示すことで効果的になります。
AnyDesk は、カスタムクライアントポリシー、無人アクセス用の二要素認証、認可された ID またはエイリアスへの受信セッションを制限するアクセス制御リストなど、セキュリティ制御も文書化しています。これらの制御は、リモートアクセスが単に実行ファイルを許可するだけでなく、さらに制限できることを示しています。
構成は脅威に合わせる必要があります。企業管理クライアント向けの強力な保護は、承認されたサポートワークフロー外で起動された別のコピーに自動的に適用されるわけではありません。また、リモートアクセスアカウントの認証がオペレーターのリクエストが正当であることを証明するわけでもありません。
防御者が変更すべき点
CISA の勧告では、リモートアクセスツールの監査、実行ログのレビュー、そしてポータブル版を含む未承認ソフトウェアへのアプリケーション制御の適用が推奨されています。これは、この傾向を評価する組織にとって有用な出発点となります。
運用上の目標は、次の3つの質問に答えられるリモートサポートプロセスであるべきです:
- どのツールが許可されているか? 承認されたソフトウェアの在庫を維持し、インストール記録だけに依存せずに実行ルールを適用します。
- 誰が接続できるか? 承認されたクライアントとアカウントを制限し、例外をそれらを管理するチームに可視化します。
- なぜこのセッションが行われているのか? リモートサポートを検証可能なリクエストに結び付け、通常のパターンから外れた活動をレビューします。
これらの質問は、通常のメンテナンスと悪用を区別するのにも役立ちます。銀行のワークステーションでの予期しないサポート呼び出し中の新しいリモートアクセスプロセスは、承認された技術者による予定されたセッションとは異なる精査が必要です。製品名やその正当なビジネス目的だけでは、その文脈は提供されません。
もし既に疑わしいアクセスが許可されている場合、AnyDesk は影響を受けたアカウントプロバイダーに連絡し、潜在的に危険にさらされたパスワードを変更し、IT 専門家にデバイスをチェックしてもらい、詐欺を報告することを推奨しています。企業環境では、デバイスへのアクセスとアカウントの露出の両方を考慮できるよう、セキュリティチームへの迅速なエスカレーションが不可欠です。
借用された正当性に関する警告
Fortra のレポートは、フィッシングが盗まれたパスワードに限らないことを思い起こさせます。信頼できるデバイスの制御を委譲させるための手段となり得ます。
防御上の中心的な課題は認可です。正当なソフトウェア、暗号化された接続、そして一見有益な会話が、詐欺的なオペレーターと同時に存在し得ます。サポートリクエストを検証し、個々のリモートセッションを管理する組織は、慣れ親しんだアプリケーションを安全なやり取りと同一視する組織よりも、そのギャップに対処するための体制が整っています。












