Cibersegurança
Fortra relata aumento de 475% em ataques de phishing que abusam de ferramentas de gerenciamento remoto

A parte mais perigosa de uma conversa falsa de suporte bancário pode ser o momento em que parece tornar‑se útil. Um cliente preocupado com um problema de conta aceita uma oferta de ajuda, abre uma ferramenta de acesso remoto e entrega a outra pessoa o controle do computador usado para transações bancárias. O software pode ser legítimo. A pessoa que o opera não é.
Nova pesquisa da Fortra, publicada em 8 de outubro, relata um forte aumento nas campanhas de phishing que incorporam ferramentas de monitoramento e gerenciamento remoto, comumente chamadas de RMM. Durante os primeiros nove meses de 2026, a empresa registrou 475% mais desses ataques do que durante todo 2025, com foco particular em instituições financeiras norte‑americanas e contas bancárias comerciais.
A constatação destaca um problema que a detecção de malware, por si só, não pode resolver: os invasores podem convencer as pessoas a autorizar uma funcionalidade legítima para um propósito fraudulento.
O que o número de 475% nos indica
A comparação da Fortra abrange de janeiro a setembro de 2026 e todo o ano anterior. Um aumento de 475% significa que a contagem observada foi 5,75 vezes a linha de base, e não 4,75 vezes. Como os períodos têm durações diferentes, o resultado não deve ser descrito como uma comparação convencional ano a ano para o mesmo período.
É também uma medida dos ataques observados pela Fortra, não um censo de toda a atividade global de phishing, comprometimentos confirmados ou perdas financeiras. O percentual é impressionante, mas não determina com que frequência uma vítima concedeu acesso ou quanto dinheiro foi roubado. Essas distinções são importantes ao transformar descobertas de pesquisas de ameaças em risco de negócios.
Quando uma página de phishing se transforma em uma sessão de controle remoto
A Fortra descreve páginas fraudulentas de suporte bancário cujas mensagens de chat conduzem ao download de software de acesso remoto, comumente AnyDesk. O invasor então orienta a vítima a conceder acesso. A empresa relata que as campanhas se adaptaram após restrições aos downloads vinculados ao Firebase, transferindo a entrega para outra infraestrutura. Seus pesquisadores descrevem esforços para interromper várias partes da cadeia, e não apenas a página de phishing inicial.
Essa progressão altera a natureza da ameaça. Uma página de login falsa tenta obter informações de uma pessoa. Uma sessão de controle remoto pode colocar o operador ao lado dessa pessoa enquanto ela usa aplicativos e contas. A fronteira ultrapassada é o controle do endpoint, com potenciais consequências além de uma única senha.
Não é necessário presumir que o produto de acesso remoto tenha sido comprometido para que esse cenário funcione. O abuso decorre da decepção sobre quem está solicitando acesso e por quê. Um nome de aplicativo reconhecível pode, na verdade, reforçar a crença da vítima de que o processo é legítimo.
Para uma organização, isso cria duas tarefas de verificação distintas: determinar se uma ferramenta está aprovada e determinar se essa sessão específica está autorizada. Superar o primeiro teste não responde ao segundo.
Uma técnica estabelecida com foco renovado no setor bancário
A técnica mais ampla antecede este relatório. Em um aviso conjunto de janeiro de 2023, CISA, NSA e MS-ISAC descreveram uma campanha de phishing que abusava de softwares legítimos AnyDesk e ScreenConnect em golpes de reembolso. As agências também alertaram que o acesso de gerenciamento remoto pode sustentar persistência ou ser vendido a outros invasores.
Um detalhe técnico particularmente importante foi o uso de executáveis portáteis. O aviso explicou que eles podem ser executados no contexto do usuário sem instalação completa ou privilégios de administrador. Consequentemente, uma política que bloqueia a instalação pode deixar uma brecha se não controlar também a execução.
É por isso que remover direitos de administrador local é valioso, mas não pode ser considerado uma solução completa para o abuso de acesso remoto. Os defensores precisam entender quais aplicativos realmente podem ser executados, como eles se conectam e o que os usuários lhes permitiram fazer.
A história também coloca o aumento da Fortra em perspectiva. Seu relatório evidencia o uso crescente observado de uma abordagem estabelecida, e não a descoberta de uma classe totalmente nova de ataque. O desafio é que uma técnica familiar continua eficaz quando uma história de suporte convincente encontra controles de autorização fracos.
Confie na sessão, não apenas no nome do aplicativo
Orientação de prevenção de abuso da AnyDesk alerta que criminosos utilizam software de acesso remoto para roubar informações, códigos de acesso e dinheiro. Ela recomenda não conceder acesso ao dispositivo a pessoas desconhecidas ou compartilhar credenciais bancárias, e identifica ofertas inesperadas de ajuda técnica como um sinal de alerta.
A lição prática é estabelecer a solicitação de suporte por meio de um canal confiável de forma independente. Se uma mensagem recebida alegar uma emergência bancária, contatar a instituição por meio de seu aplicativo oficial ou de um número conhecido evita depender dos detalhes de contato fornecidos pela pessoa que levantou o alerta.
Para os funcionários, o mesmo princípio se aplica ao suporte interno. Uma solicitação urgente deve ser verificável em relação ao processo normal da organização. O treinamento é mais eficaz quando especifica como é o suporte legítimo e como verificá‑lo, em vez de simplesmente pedir que as pessoas detectem linguagem suspeita.
AnyDesk também documenta controles de segurança incluindo políticas personalizadas de cliente, autenticação de dois fatores para acesso não supervisionado e listas de controle de acesso que restringem sessões entrantes a IDs ou alias autorizados. Esses controles ilustram que o acesso remoto pode ser limitado além de simplesmente permitir o executável.
A configuração ainda precisa corresponder à ameaça. Uma proteção robusta para um cliente gerenciado pela empresa não governa automaticamente uma cópia separada lançada fora do fluxo de trabalho de suporte aprovado. Tampouco a autenticação de uma conta de acesso remoto prova que a solicitação do operador é legítima.
O que os defensores devem mudar
A recomendação da CISA sugere auditar ferramentas de acesso remoto, revisar logs de execução e aplicar controles de aplicação a softwares não autorizados — incluindo versões portáteis. Esse é um ponto de partida útil para organizações que avaliam essa tendência.
O objetivo operacional deve ser um processo de suporte remoto que possa responder a três perguntas:
- Qual ferramenta é autorizada? Mantenha um inventário de softwares aprovados e aplique regras de execução, em vez de confiar apenas nos registros de instalação.
- Quem pode conectar? Restrinja clientes e contas aprovados, e torne as exceções visíveis para a equipe responsável por eles.
- Por que esta sessão está acontecendo? Conecte o suporte remoto a uma solicitação verificável e revise atividades que estejam fora dos padrões normais.
Essas perguntas também ajudam a distinguir manutenção ordinária de uso indevido. Um novo processo de acesso remoto em uma estação de trabalho bancária durante uma chamada de suporte não solicitada merece uma análise diferente de uma sessão agendada por um técnico aprovado. Nem o nome do produto nem seu propósito comercial legítimo fornecem esse contexto por si só.
Se alguém já concedeu acesso suspeito, a AnyDesk recomenda entrar em contato com os provedores de contas afetadas, alterar senhas potencialmente comprometidas, fazer o dispositivo verificado por um especialista em TI e denunciar o golpe. Em uma empresa, a escalada rápida para a equipe de segurança é essencial para que a resposta possa considerar tanto o acesso ao dispositivo quanto a exposição da conta.
Um aviso sobre legitimidade emprestada
O relatório da Fortra é um lembrete de que o phishing não se limita a senhas roubadas. Ele pode ser um caminho para convencer alguém a delegar o controle de um dispositivo confiável.
O principal desafio defensivo é a autorização: software legítimo, uma conexão criptografada e uma conversa aparentemente útil podem coexistir com um operador fraudulento. Organizações que verificam solicitações de suporte e gerenciam sessões remotas individuais estarão melhor posicionadas para preencher essa lacuna do que aquelas que equipam um aplicativo familiar a uma interação segura.












