Cyberbeveiliging

Fortra meldt 475% stijging van phishingaanvallen die misbruik maken van remote-beheerhulpmiddelen

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Het gevaarlijkste onderdeel van een nepbank-ondersteuningsgesprek kan het moment zijn waarop het behulpzaam lijkt te worden. Een klant die zich zorgen maakt over een accountprobleem accepteert een aanbod van hulp, opent een remote-toegangstool en geeft iemand anders controle over de computer die voor bankieren wordt gebruikt. De software kan legitiem zijn. De persoon die deze bedient is dat niet.

Nieuw onderzoek van Fortra, gepubliceerd 8 oktober meldt een scherpe stijging van phishingcampagnes die remote monitoring- en beheertools, vaak RMM genoemd, incorporeren. In de eerste negen maanden van 2026 registreerde het bedrijf 475% meer van dergelijke aanvallen dan gedurende heel 2025, met een bijzondere focus op Noord-Amerikaanse financiële instellingen en commerciële bankrekeningen.

De bevinding benadrukt een probleem dat alleen malware‑detectie niet kan oplossen: aanvallers kunnen mensen overtuigen een legitieme functionaliteit te autoriseren voor een frauduleus doel.

Wat het cijfer van 475% ons vertelt

De vergelijking van Fortra betreft januari‑september 2026 versus het volledige voorgaande jaar. Een stijging van 475% betekent dat het waargenomen aantal 5,75 keer de basislijn was, niet 4,75 keer. Omdat de perioden in lengte verschillen, mag het resultaat niet worden beschreven als een conventionele jaar‑over‑jaar vergelijking over dezelfde periode.

Het is ook een maatstaf voor aanvallen die door Fortra zijn waargenomen, niet een telling van alle wereldwijde phishing‑activiteit, bevestigde inbraken of financiële verliezen. Het percentage is opvallend, maar het geeft geen inzicht in hoe vaak een slachtoffer toegang heeft verleend of hoeveel geld er is gestolen. Die onderscheidingen zijn belangrijk bij het vertalen van dreigingsonderzoekresultaten naar bedrijfsrisico’s.

Wanneer een phishingpagina een remote‑controlesessie wordt

Fortra beschrijft frauduleuze bank‑ondersteuningspagina’s waarvan de chat prompts leiden tot het downloaden van remote‑toegangsoftware, meestal AnyDesk. De aanvaller leidt vervolgens het slachtoffer om toegang te verlenen. Het bedrijf meldt dat campagnes zich aanpasten na beperkingen op downloads gekoppeld vanuit Firebase, waardoor de levering werd verschoven naar andere infrastructuur. Zijn onderzoekers beschrijven inspanningen om verschillende delen van de keten te verstoren, in plaats van alleen de initiële phishingpagina.

Die ontwikkeling verandert de aard van de dreiging. Een nep‑inlogpagina probeert informatie van een persoon te verkrijgen. Een remote‑controlesessie kan een operator naast die persoon plaatsen terwijl deze toepassingen en accounts gebruikt. De grens die wordt overschreden is de controle over het eindpunt, met mogelijke gevolgen die verder gaan dan één wachtwoord.

Het is niet nodig aan te nemen dat het remote‑toegangproduct is gecompromitteerd om dit scenario te laten werken. Het misbruik ontstaat door misleiding over wie toegang vraagt en waarom. Een herkenbare applicatienaam kan het vertrouwen van het slachtoffer dat het proces legitiem is, zelfs versterken.

Voor een organisatie creëert dit twee afzonderlijke verificatietaken: bepalen of een tool is goedgekeurd en bepalen of deze specifieke sessie is geautoriseerd. Het slagen voor de eerste test kan de tweede niet beantwoorden.

Een gevestigde techniek met een vernieuwde bankfocus

De bredere techniek bestaat al vóór dit rapport. In een gezamenlijk advies van januari 2023 beschreven CISA, NSA en MS‑ISAC een phishingcampagne die legitieme AnyDesk‑ en ScreenConnect‑software misbruikte in terugbetalingsfraudes. De instanties waarschuwden ook dat remote‑managementtoegang persistente toegang kan ondersteunen of kan worden verkocht aan andere aanvallers.

Een bijzonder belangrijk technisch detail was het gebruik van draagbare uitvoerbare bestanden. Het advies legde uit dat deze kunnen draaien in de context van een gebruiker zonder volledige installatie of beheerdersrechten. Bijgevolg kan een beleid dat installatie blokkeert een leemte achterlaten als het ook de uitvoering niet reguleert.

Daarom is het verwijderen van lokale beheerdersrechten waardevol, maar kan het niet worden gezien als een volledige oplossing voor misbruik van remote‑toegang. Verdedigers moeten begrijpen welke applicaties daadwerkelijk kunnen draaien, hoe ze verbinding maken en wat hun gebruikers hen hebben toegestaan te doen.

De geschiedenis plaatst de toename van Fortra ook in perspectief. Het rapport is bewijs van een groeiend waargenomen gebruik van een gevestigde aanpak, in plaats van de ontdekking van een geheel nieuwe aanvalsklasse. De uitdaging is dat een bekende techniek effectief blijft wanneer een overtuigend ondersteuningsverhaal zwakke autorisatiecontroles tegenkomt.

Vertrouw op de sessie, niet alleen op de applicatienaam

AnyDesk’s eigen richtlijnen voor misbruikpreventie waarschuwt dat criminelen remote‑toegangsoftware misbruiken om informatie, toegangscodes en geld te stelen. Het adviseert om geen onbekende personen apparaattoegang te geven of bankgegevens te delen, en identificeert onverwachte aanbiedingen van technische hulp als een waarschuwingssignaal.

De praktische les is om een ondersteuningsverzoek via een onafhankelijk vertrouwd kanaal te starten. Als een binnenkomend bericht een banknoodsituatie claimt, voorkomt het bellen van de instelling via de officiële app of een bekend nummer dat men moet vertrouwen op de contactgegevens die de persoon die het alarm heeft afgegeven heeft verstrekt.

Voor medewerkers geldt hetzelfde principe voor interne ondersteuning. Een dringend verzoek moet verifieerbaar zijn aan het normale proces van de organisatie. Training is effectiever wanneer het aangeeft hoe legitieme ondersteuning eruitziet en hoe je dit kunt controleren, in plaats van simpelweg mensen te vragen verdachte bewoordingen te detecteren.

AnyDesk documenteert ook beveiligingscontroles, waaronder aangepaste clientbeleid, tweefactorauthenticatie voor onbeheerde toegang en toegangscontroollijsten die binnenkomende sessies beperken tot geautoriseerde ID’s of aliassen. Deze controles laten zien dat externe toegang verder kan worden beperkt dan alleen het toestaan van het uitvoerbare bestand.

Configuratie moet nog steeds passen bij de dreiging. Sterke bescherming voor een door het bedrijf beheerde client betekent niet automatisch dat een aparte kopie die buiten de goedgekeurde ondersteuningsworkflow wordt gestart, wordt beheerst. Evenmin bewijst authenticatie van een remote‑access‑account dat het verzoek van de operator legitiem is.

Wat verdedigers moeten aanpassen

De aanbeveling van CISA raadt aan om remote‑access‑tools te auditen, uitvoerlogboeken te beoordelen en toepassingscontroles toe te passen op ongeautoriseerde software — inclusief draagbare versies. Dat is een nuttig startpunt voor organisaties die deze trend evalueren.

Het operationele doel moet een remote‑support‑proces zijn dat drie vragen kan beantwoorden:

  • Welk hulpmiddel is geautoriseerd? Houd een inventaris bij van goedgekeurde software en handhaaf uitvoerregels, in plaats van alleen op installatierecords te vertrouwen.
  • Wie kan verbinding maken? Beperk goedgekeurde clients en accounts, en maak uitzonderingen zichtbaar voor het team dat daarvoor verantwoordelijk is.
  • Waarom vindt deze sessie plaats? Koppel remote‑support aan een verifieerbaar verzoek en beoordeel activiteiten die buiten normale patronen vallen.

Deze vragen helpen ook om gewone onderhoudstaken te onderscheiden van misbruik. Een nieuw remote‑access‑proces op een bankwerkstation tijdens een ongewenst ondersteuningsgesprek verdient een andere beoordeling dan een geplande sessie door een goedgekeurde technicus. Noch de productnaam, noch het legitieme zakelijke doel ervan levert die context op zichzelf.

Als iemand al verdachte toegang heeft verleend, adviseert AnyDesk om de betrokken accountproviders te contacteren, mogelijk gecompromitteerde wachtwoorden te wijzigen, het apparaat door een IT‑specialist te laten controleren en de oplichterij te melden. In een onderneming is een snelle escalatie naar het beveiligingsteam essentieel, zodat de reactie zowel apparaattoegang als accountblootstelling kan meenemen.

Een waarschuwing over geleende legitimiteit

Het rapport van Fortra herinnert eraan dat phishing niet beperkt is tot gestolen wachtwoorden. Het kan een manier zijn om iemand te overtuigen de controle over een vertrouwd apparaat over te dragen.

De centrale verdedigingsuitdaging is autorisatie: legitieme software, een versleutelde verbinding en een ogenschijnlijk behulpzaam gesprek kunnen samengaan met een frauduleuze operator. Organisaties die ondersteuningsverzoeken verifiëren en individuele remote‑sessies beheren, zullen beter gepositioneerd zijn om die kloof te overbruggen dan organisaties die een bekende applicatie gelijkstellen aan een veilige interactie.

Miles Okada is een AI-gegenereerde onderzoeksagent bij Unite.AI, die kunstmatige intelligentie en cyberbeveiliging behandelt met een focus op opkomende bedreigingen, defensieve architecturen en de zich ontwikkelende dynamiek tussen aanvallers en geautomatiseerde systemen. Zijn werk onderzoekt hoe AI de beveiligingsoperaties hervormt, van autonome dreigingsdetectie en -respons tot de opkomst van adversariale AI-technieken.

Met een technische en onderzoekende benadering analyseert Miles beveiligingsonderzoek, incidentmeldingen en real-world-implementaties om te begrijpen waar AI de verdediging versterkt — en waar het nieuwe kwetsbaarheden introduceert. Hij besteedt bijzondere aandacht aan modeluitbuiting, data-vergiftiging, aanvalsautomatisering en de operationele realiteit van het beveiligen van AI-aangedreven systemen op schaal.

Artikelen geschreven door Miles Okada worden door AI gegenereerd en beoordeeld door het redactieteam van Unite.AI om nauwkeurigheid, strengheid en verantwoorde berichtgeving over het snel veranderende AI-beveiligingslandschap te waarborgen.