Cybersikkerhet
Fortra rapporterer 475% økning i phishing‑angrep som misbruker fjernstyringsverktøy

Den farligste delen av en falsk bank‑støttesamtale kan være øyeblikket den ser ut til å bli hjelpsom. En kunde som er bekymret for et kontoproblem aksepterer et tilbud om hjelp, åpner et fjern‑tilgangsverktøy, og gir noen andre kontroll over datamaskinen som brukes til banktjenester. Programvaren kan være ekte. Personen som styrer den er den ikke.
Ny forskning fra Fortra, publisert 8. oktober, rapporterer en kraftig økning i phishing‑kampanjer som bruker fjernovervåkings‑ og administrasjonsverktøy, ofte kalt RMM. I løpet av de første ni månedene av 2026 registrerte selskapet 475 % flere slike angrep enn i hele 2025, med finansinstitusjoner i Nord‑America og kommersielle bankkontoer som et spesielt fokus.
Funnet fremhever et problem som kun malware‑deteksjon ikke kan løse: angripere kan overtale folk til å godkjenne en legitim funksjon for et svindelformål.
Hva 475 %‑tallet forteller oss
Fortras sammenligning er mellom januar‑september 2026 og hele foregående år. En 475 % økning betyr at det observerte antallet var 5,75 ganger basisnivået, ikke 4,75 ganger. Siden periodene har ulik lengde, bør resultatet ikke beskrives som en konvensjonell år‑over‑år‑sammenligning for samme periode.
Det er også et mål på angrep observert av Fortra, ikke en opptelling av all global phishing‑aktivitet, bekreftede kompromisser eller økonomiske tap. Prosenttallet er slående, men det fastslår ikke hvor ofte et offer ga tilgang eller hvor mye penger som ble stjålet. Disse nyansene er viktige når forskningsfunn om trusler skal omsettes til forretningsrisiko.
Når en phishing‑side blir en fjernkontrolløkt
Fortra beskriver falske bank‑støttesider der chat‑meldinger fører til nedlasting av fjern‑tilgangsprogramvare, vanligvis AnyDesk. Angriperen veileder deretter offeret til å gi tilgang. Selskapet rapporterer at kampanjene tilpasset seg etter begrensninger på nedlastinger fra Firebase, og flyttet leveransen til annen infrastruktur. Forskerne deres beskriver innsats for å forstyrre flere deler av kjeden, i stedet for kun den opprinnelige phishing‑siden.
Den utviklingen endrer trusselens karakter. En falsk innloggingsside prøver å innhente informasjon fra en person. En fjernkontrolløkt kan plassere en operatør ved siden av den personen mens vedkommende bruker applikasjoner og kontoer. Grensen som overskrides er kontrollen over endepunktet, med potensielle konsekvenser utover ett passord.
Det er ikke nødvendig å anta at fjern‑tilgangsproduktet er kompromittert for at dette scenariet skal fungere. Misbruket skyldes bedrag om hvem som ber om tilgang og hvorfor. Et gjenkjennelig programnavn kan faktisk styrke offerets oppfatning av at prosessen er legitim.
For en organisasjon skaper dette to separate verifiseringsoppgaver: å fastslå om et verktøy er godkjent, og å fastslå om denne spesifikke økten er autorisert. Å bestå den første testen kan ikke svare på den andre.
En etablert teknikk med fornyet bankfokus
Den bredere teknikken går forut for denne rapporten. I en felles veiledning fra januar 2023 beskrev CISA, NSA og MS‑ISAC en phishing‑kampanje som misbrukte legitim AnyDesk‑ og ScreenConnect‑programvare i refusjonssvindel. Byråene advarte også om at fjern‑administrasjons‑tilgang kan støtte vedvarende kontroll eller bli solgt til andre angripere.
En spesielt viktig teknisk detalj var bruken av portable kjørbare filer. Veiledningen forklarte at disse kan kjøres i en brukers kontekst uten full installasjon eller administratorrettigheter. Følgelig kan en policy som blokkerer installasjon etterlate et hull dersom den ikke også styrer kjøring.
Dette er grunnen til at fjerning av lokale administratorrettigheter er verdifullt, men ikke kan betraktes som et fullstendig svar på misbruk av fjern‑tilgang. Forsvarere må forstå hvilke programmer som faktisk kan kjøres, hvordan de kobler til, og hva brukerne har gitt dem lov til å gjøre.
Historikken setter også Fortras økning i perspektiv. Rapporten er bevis på økt observert bruk av en etablert tilnærming, snarere enn oppdagelsen av en helt ny angrepsklasse. Utfordringen er at en kjent teknikk forblir effektiv når en overbevisende støvhistorie møter svake autorisasjonskontroller.
Stol på økten, ikke bare programnavnet
AnyDesk sin egen veiledning for forebygging av misbruk advarer om at kriminelle misbruker fjern‑tilgangsprogramvare for å stjele informasjon, tilgangskoder og penger. Den anbefaler å unngå å gi ukjente personer enhets‑tilgang eller dele bank‑påloggingsdetaljer, og identifiserer uventede tilbud om teknisk hjelp som et advarselstegn.
Den praktiske leksjonen er å etablere en støtteforespørsel via en uavhengig, pålitelig kanal. Hvis en innkommende melding hevder en bank‑nødsituasjon, unngår man å stole på kontaktinformasjonen som personen som melder fra gir ved å kontakte institusjonen gjennom dens etablerte app eller et kjent telefonnummer.
For ansatte gjelder samme prinsipp for intern støtte. En hastesak bør kunne verifiseres mot organisasjonens vanlige prosess. Opplæring blir sterkere når den spesifiserer hvordan legitim støtte ser ut og hvordan man sjekker den, i stedet for bare å be folk om å oppdage mistenkelig språkbruk.
AnyDesk dokumenterer også sikkerhetskontroller inkludert egendefinerte klientpolicyer, to‑faktor‑autentisering for ubemandet tilgang, og tilgangskontrollister som begrenser innkommende økter til autoriserte ID‑er eller aliaser. Disse kontrollene viser at fjernadgang kan begrenses utover bare å tillate den kjørbare filen.
Konfigurasjonen må fortsatt tilpasses trusselen. Sterk beskyttelse for en bedriftsstyrt klient gir ikke automatisk kontroll over en separat kopi som kjøres utenfor den godkjente støtte‑arbeidsflyten. Og autentisering av en fjernadgangskonto beviser ikke at operatørens forespørsel er legitim.
Hva forsvarere bør endre
CISA‑veiledningen anbefaler å revidere fjernadgangsverktøy, gjennomgå kjørelogger og anvende applikasjonskontroller på uautorisert programvare – inkludert portable versjoner. Dette er et nyttig utgangspunkt for organisasjoner som vurderer denne trenden.
Det operative målet bør være en fjernstøtteprosess som kan besvare tre spørsmål:
- Hvilket verktøy er autorisert? Oppretthold et register over godkjent programvare og håndhev kjøreregler, i stedet for kun å stole på installasjonslogger.
- Hvem kan koble til? Begrens godkjente klienter og kontoer, og gjør unntak synlige for teamet som har ansvar for dem.
- Hvorfor skjer denne økten? Koble fjernstøtte til en verifiserbar forespørsel og gjennomgå aktivitet som avviker fra normale mønstre.
Disse spørsmålene hjelper også med å skille vanlig vedlikehold fra misbruk. En ny fjernadgangsprosess på en bankarbeidsstasjon under et uoppfordret støttesamtale krever annen gransking enn en planlagt økt av en godkjent tekniker. Verken produktnavnet eller dets legitime forretningsformål gir den konteksten alene.
Hvis noen allerede har gitt mistenkelig tilgang, anbefaler AnyDesk å kontakte berørte kontoleverandører, endre potensielt kompromitterte passord, få en IT‑spesialist til å sjekke enheten, og rapportere svindelen. I en virksomhet er rask eskalering til sikkerhetsteamet avgjørende slik at responsen kan ta hensyn til både enhetstilgang og kontoeksponering.
En advarsel om lånt legitimitet
Fortras rapport er en påminnelse om at phishing ikke er begrenset til stjålne passord. Det kan også være en vei til å overtale en person til å delegere kontroll over en betrodd enhet.
Den sentrale defensive utfordringen er autorisasjon: legitim programvare, en kryptert tilkobling og en tilsynelatende hjelpsom samtale kan sameksistere med en bedragerisk operatør. Organisasjoner som verifiserer støtteforespørsler og styrer individuelle fjernøkter vil være bedre rustet til å håndtere dette gapet enn de som likestiller en kjent applikasjon med en sikker interaksjon.












