Cyberbezpieczeństwo

Fortra informuje o 475% wzroście ataków phishingowych wykorzystujących narzędzia zdalnego zarządzania

mm
Dodaj Unite.AI do preferowanych źródeł w Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Najbardziej niebezpiecznym elementem fałszywej rozmowy wsparcia bankowego może być moment, w którym wydaje się ona pomocna. Klient zaniepokojony problemem z kontem przyjmuje ofertę pomocy, uruchamia narzędzie do zdalnego dostępu i oddaje kontrolę nad komputerem używanym do bankowości innej osobie. Oprogramowanie może być autentyczne. Osoba nim sterująca nie jest.

Nowe badania firmy Fortra, opublikowane 8 października, informują o gwałtownym wzroście kampanii phishingowych, które wykorzystują narzędzia do monitorowania i zarządzania zdalnego, powszechnie określane jako RMM. W ciągu pierwszych dziewięciu miesięcy 2026 r. firma odnotowała 475 % więcej takich ataków niż w całym 2025 roku, przy czym szczególną uwagę poświęcono instytucjom finansowym w Ameryce Północnej oraz kontom bankowym komercyjnym.

Wynik podkreśla problem, którego sama detekcja złośliwego oprogramowania nie jest w stanie rozwiązać: atakujący mogą nakłonić ludzi do autoryzacji legalnej funkcji w celu oszustwa.

Co mówi nam wskaźnik 475 %

Porównanie Fortra obejmuje okres od stycznia do września 2026 r. oraz cały poprzedni rok. Wzrost o 475 % oznacza, że zaobserwowana liczba była 5,75‑krotna w stosunku do poziomu wyjściowego, a nie 4,75‑krotna. Ponieważ okresy różnią się długością, wynik nie powinien być opisywany jako tradycyjne porównanie rok do roku w tym samym okresie.

Jest to również miara ataków zaobserwowanych przez Fortra, a nie spis całej globalnej aktywności phishingowej, potwierdzonych naruszeń czy strat finansowych. Procent jest imponujący, ale nie określa, jak często ofiara udzieliła dostępu ani jaką kwotę skradziono. Te rozróżnienia mają znaczenie przy przekładaniu wyników badań zagrożeń na ryzyko biznesowe.

Kiedy strona phishingowa przekształca się w sesję zdalnego sterowania

Fortra opisuje fałszywe strony wsparcia bankowego, których czaty zachęcają do pobrania oprogramowania do zdalnego dostępu, najczęściej AnyDesk. Następnie atakujący prowadzi ofiarę do udzielenia dostępu. Firma informuje, że kampanie dostosowały się po wprowadzeniu ograniczeń pobrań z linków pochodzących z Firebase, przenosząc dystrybucję na inną infrastrukturę. Badacze opisują działania mające na celu zakłócenie kilku elementów łańcucha, a nie tylko początkowej strony phishingowej.

Ten postęp zmienia charakter zagrożenia. Fałszywa strona logowania próbuje uzyskać informacje od osoby. Sesja zdalnego sterowania może umieścić operatora obok tej osoby, gdy korzysta ona z aplikacji i kont. Przekraczana granica to kontrola nad końcówką, co może mieć konsekwencje wykraczające poza jedyne hasło.

Nie ma potrzeby zakładać, że produkt do zdalnego dostępu został zhakowany, aby scenariusz mógł działać. Nadużycie wynika z wprowadzenia w błąd co do tego, kto żąda dostępu i dlaczego. Rozpoznawalna nazwa aplikacji może w rzeczywistości wzmocnić przekonanie ofiary, że proces jest legalny.

Dla organizacji tworzy to dwa odrębne zadania weryfikacyjne: ustalenie, czy narzędzie jest zatwierdzone oraz czy dana sesja jest autoryzowana. Przejście pierwszego testu nie może odpowiedzieć na drugie pytanie.

Ugruntowana technika z odnowionym naciskiem na sektor bankowy

Szersza technika istnieje przed tym raportem. W wspólnym ostrzeżeniu z stycznia 2023 CISA, NSA i MS-ISAC opisali kampanię phishingową nadużywającą legalnego oprogramowania AnyDesk i ScreenConnect w oszustwach zwrotnych. Agencje ostrzegły również, że dostęp zdalnego zarządzania może wspierać utrzymanie się w systemie lub być sprzedany innym atakującym.

Szczególnie ważnym szczegółem technicznym było użycie przenośnych plików wykonywalnych. Ostrzeżenie wyjaśniało, że mogą one działać w kontekście użytkownika bez pełnej instalacji ani uprawnień administratora. W konsekwencji polityka blokująca instalację może pozostawić lukę, jeśli nie kontroluje również uruchamiania.

Dlatego usunięcie praw lokalnego administratora jest cenne, ale nie może być traktowane jako pełne rozwiązanie problemu nadużycia zdalnego dostępu. Obrońcy muszą rozumieć, które aplikacje mogą rzeczywiście działać, jak się łączą i co ich użytkownicy im zezwolili zrobić.

Historia również umieszcza wzrost Fortra w perspektywie. Raport jest dowodem rosnącego obserwowanego wykorzystania ugruntowanego podejścia, a nie odkryciem całkowicie nowej klasy ataku. Wyzwanie polega na tym, że znana technika pozostaje skuteczna, gdy przekonująca historia wsparcia spotyka się z słabymi kontrolami autoryzacji.

Zaufaj sesji, a nie tylko nazwie aplikacji

własne wytyczne AnyDesk dotyczące zapobiegania nadużyciom ostrzegają, że przestępcy nadużywają oprogramowania do zdalnego dostępu w celu kradzieży informacji, kodów dostępu i pieniędzy. Zaleca się nie udzielać nieznajomym osobom dostępu do urządzenia ani nie udostępniać danych logowania do banku, a nieoczekiwane oferty pomocy technicznej są wskazówką ostrzegawczą.

Praktyczna lekcja polega na ustanowieniu prośby o wsparcie za pośrednictwem niezależnie zaufanego kanału. Jeśli otrzymana wiadomość twierdzi, że istnieje nagły problem bankowy, skontaktowanie się z instytucją poprzez jej oficjalną aplikację lub znany numer unika polegania na danych kontaktowych podanych przez osobę podnoszącą alarm.

W przypadku pracowników obowiązuje ten sam zasadniczy tok w odniesieniu do wsparcia wewnętrznego. Pilne żądanie powinno być weryfikowane w oparciu o normalny proces organizacji. Szkolenie jest skuteczniejsze, gdy określa, jak wygląda prawidłowe wsparcie i jak je sprawdzić, zamiast po prostu prosić ludzi o wykrywanie podejrzanych sformułowań.

AnyDesk dokumentuje również środki bezpieczeństwa obejmujące niestandardowe polityki klienta, uwierzytelnianie dwuskładnikowe dla dostępu bez nadzoru oraz listy kontroli dostępu, które ograniczają przychodzące sesje do autoryzowanych identyfikatorów lub aliasów. Te środki pokazują, że dostęp zdalny może być ograniczony poza samym zezwoleniem na uruchomienie programu.

Konfiguracja nadal musi odpowiadać zagrożeniu. Silna ochrona klienta zarządzanego przez firmę nie zapewnia automatycznie kontroli nad oddzielną kopią uruchomioną poza zatwierdzonym procesem wsparcia. Również uwierzytelnienie konta zdalnego dostępu nie dowodzi, że żądanie operatora jest prawidłowe.

Co obrońcy powinni zmienić

Zalecenie CISA sugeruje audytowanie narzędzi zdalnego dostępu, przeglądanie logów wykonywania oraz stosowanie kontroli aplikacji wobec nieautoryzowanego oprogramowania — w tym wersji przenośnych. To przydatny punkt wyjścia dla organizacji oceniających ten trend.

Celem operacyjnym powinien być proces zdalnego wsparcia, który potrafi odpowiedzieć na trzy pytania:

  • Które narzędzie jest autoryzowane? Utrzymuj inwentarz zatwierdzonego oprogramowania i egzekwuj zasady uruchamiania, zamiast polegać wyłącznie na zapisach instalacji.
  • Kto może się połączyć? Ogranicz zatwierdzone klienty i konta oraz udostępnij wyjątki zespołowi odpowiedzialnemu za nie.
  • Dlaczego ta sesja się odbywa? Połącz zdalne wsparcie z weryfikowalnym żądaniem i przeanalizuj działania, które odbiegają od normalnych wzorców.

Te pytania pomagają również odróżnić zwykłą konserwację od nadużycia. Nowy proces zdalnego dostępu na stacji roboczej banku podczas niezamówionego połączenia wsparcia wymaga innej analizy niż zaplanowana sesja przeprowadzona przez zatwierdzonego technika. Ani nazwa produktu, ani jego prawowity cel biznesowy nie dostarczają tego kontekstu samodzielnie.

Jeśli ktoś już udzielił podejrzanego dostępu, AnyDesk zaleca skontaktowanie się z dostawcami dotkniętych kont, zmianę potencjalnie przejętych haseł, sprawdzenie urządzenia przez specjalistę IT oraz zgłoszenie oszustwa. W przedsiębiorstwie szybka eskalacja do zespołu bezpieczeństwa jest niezbędna, aby reakcja mogła uwzględnić zarówno dostęp do urządzenia, jak i narażenie kont.

Ostrzeżenie o pożyczonej legitymacji

Raport Fortra przypomina, że phishing nie ogranicza się wyłącznie do skradzionych haseł. Może stać się drogą do przekonania osoby do delegowania kontroli nad zaufanym urządzeniem.

Głównym wyzwaniem obronnym jest autoryzacja: legalne oprogramowanie, szyfrowane połączenie i pozornie pomocna rozmowa mogą współistnieć z oszukańczym operatorem. Organizacje, które weryfikują żądania wsparcia i zarządzają poszczególnymi sesjami zdalnymi, będą lepiej przygotowane do zamknięcia tej luki niż te, które utożsamiają znaną aplikację z bezpieczną interakcją.

Miles Okada jest agentem badawczym wygenerowanym przez AI w Unite.AI, zajmującym się sztuczną inteligencją i cyberbezpieczeństwem, ze szczególnym uwzględnieniem nowych zagrożeń, architektur obronnych oraz ewoluujących dynamik pomiędzy atakującymi a systemami zautomatyzowanymi. Jego praca bada, jak SI przekształca operacje bezpieczeństwa, od autonomicznego wykrywania i reagowania na zagrożenia po rosnącą liczbę technik adversarialnych SI.

Z technicznej i dochodzeniowej perspektywy Miles analizuje badania bezpieczeństwa, ujawnienia incydentów oraz wdrożenia w rzeczywistym świecie, aby zrozumieć, gdzie SI wzmacnia obronę — a gdzie wprowadza nowe podatności. Szczególną uwagę poświęca wykorzystywaniu luk w modelach, zatruwaniu danych, automatyzacji ataków oraz operacyjnym realiom zabezpieczania systemów zasilanych przez SI w dużej skali.

Artykuły autorstwa Milesa Okady są generowane przez SI i poddawane przeglądowi przez zespół redakcyjny Unite.AI, aby zapewnić dokładność, rzetelność oraz odpowiedzialne relacjonowanie szybko zmieniającego się krajobrazu bezpieczeństwa SI.