Securitate cibernetică
Fortra raportează o creștere de 475% a atacurilor de phishing care exploatează instrumente de administrare la distanță

Cea mai periculoasă parte a unei conversații false de suport bancar poate fi momentul în care pare să devină utilă. Un client îngrijorat de o problemă de cont acceptă o ofertă de asistență, deschide un instrument de acces la distanță și oferă altcuiva controlul computerului utilizat pentru operațiuni bancare. Software‑ul poate fi autentic. Persoana care îl operează nu este.
Noua cercetare de la Fortra, publicată pe 8 octombrie, raportează o creștere accentuată a campaniilor de phishing care încorporează instrumente de monitorizare și administrare la distanță, denumite în mod obișnuit RMM. În primele nouă luni ale anului 2026, compania a înregistrat cu 475% mai multe astfel de atacuri decât în tot 2025, cu instituțiile financiare nord-americane și conturile bancare comerciale ca un focus particular.
Constatarea evidențiază o problemă pe care detectarea malware‑ului singură nu o poate rezolva: atacatorii pot convinge oamenii să autorizeze o funcționalitate legitimă în scopuri frauduloase.
Ce ne spune cifra de 475%
Comparația realizată de Fortra este între ianuarie‑septembrie 2026 și întregul an precedent. O creștere de 475% înseamnă că numărul observat a fost de 5,75 ori baza de referință, nu de 4,75 ori. Deoarece perioadele diferă ca durată, rezultatul nu ar trebui descris ca o comparație convențională an‑la‑an pentru aceeași perioadă.
Este, de asemenea, o măsură a atacurilor observate de Fortra, nu un recensământ al întregii activităţi globale de phishing, al compromiterilor confirmate sau al pierderilor financiare. Procentajul este izbitor, dar nu stabilește cât de frecvent a acordat o victimă acces sau cât de mulţi bani au fost furaţi. Aceste diferențe contează atunci când rezultatele cercetărilor de amenințare sunt traduse în riscuri de afaceri.
Când o pagină de phishing devine o sesiune de control la distanță
Fortra descrie pagini frauduloase de suport bancar ale căror mesaje de chat conduc la descărcarea unui software de acces la distanță, în mod obișnuit AnyDesk. Atacatorul apoi ghidează victima să acorde accesul. Compania raportează că campaniile s‑au adaptat după restricțiile privind descărcările legate de Firebase, mutând livrarea către alte infrastructuri. Cercetătorii săi descriu eforturi de a perturba mai multe părţi ale lanțului, nu doar pagina inițială de phishing.
Această evoluție schimbă natura amenințării. O pagină falsă de autentificare încearcă să obțină informații de la o persoană. O sesiune de control la distanță poate plasa un operator alături de acea persoană în timp ce aceasta folosește aplicații și conturi. Limita care este traversată este controlul punctului final, cu consecințe potențiale dincolo de o singură parolă.
Nu este necesar să presupunem că produsul de acces la distanță a fost compromis pentru ca acest scenariu să funcționeze. Abuzul provine din înșelăciunea privind cine solicită accesul și de ce. Un nume de aplicație recognoscibil poate, de fapt, să întărească credința victimei că procesul este legitim.
Pentru o organizație, aceasta creează două sarcini de verificare separate: determinarea dacă un instrument este aprobat și determinarea dacă această sesiune particulară este autorizată. Trecerea primului test nu poate răspunde la al doilea.
O tehnică consacrată cu un accent bancar reînnoit
Tehnica mai largă precede acest raport. Într-un aviz comun din ianuarie 2023, CISA, NSA și MS‑ISAC au descris o campanie de phishing care abuzează de software‑ul legitim AnyDesk și ScreenConnect în escrocherii de rambursare. Agențiile au avertizat, de asemenea, că accesul de administrare la distanță ar putea susține persistența sau ar putea fi vândut altor atacatori.
Un detaliu tehnic deosebit de important a fost utilizarea executabilelor portabile. Avizul a explicat că acestea pot rula în contextul utilizatorului fără instalare completă sau privilegii de administrator. Prin urmare, o politică care blochează instalarea poate lăsa o breșă dacă nu controlează și execuția.
Acesta este motivul pentru care eliminarea drepturilor de administrator local este valoroasă, dar nu poate fi considerată un răspuns complet la abuzul de acces la distanță. Apărătorii trebuie să înțeleagă ce aplicații pot rula efectiv, cum se conectează și ce le-au permis utilizatorii să facă.
Istoricul pune, de asemenea, creșterea raportată de Fortra în perspectivă. Raportul său este o dovadă a utilizării tot mai frecvente a unei abordări consacrate, mai degrabă decât descoperirea unei clase complet noi de atac. Provocarea constă în faptul că o tehnică familiară rămâne eficientă atunci când o poveste de suport convingătoare întâlnește controale de autorizare slabe.
Aveți încredere în sesiune, nu doar în numele aplicației
ghidul propriu de prevenire a abuzurilor al AnyDesk avertizează că infractorii abuzează de software‑ul de acces la distanță pentru a fura informații, coduri de acces și bani. Recomandă să nu se acorde acces la dispozitiv persoanelor necunoscute sau să nu se partajeze credențiale bancare și identifică ofertele neașteptate de ajutor tehnic ca semn de avertizare.
Lecția practică este să se stabilească o cerere de suport printr-un canal independent și de încredere. Dacă un mesaj primit pretinde o urgență bancară, contactarea instituției prin aplicația sa oficială sau un număr cunoscut evită dependența de detaliile de contact furnizate de persoana care semnalează alarma.
Pentru angajați, același principiu se aplică suportului intern. O cerere urgentă ar trebui să poată fi verificată în conformitate cu procesul normal al organizației. Instruirea este mai eficientă când specifică cum arată suportul legitim și cum poate fi verificat, în loc să solicite pur și simplu oamenilor să detecteze formulări suspecte.
AnyDesk documentează, de asemenea, controale de securitate inclusiv politici personalizate pentru client, autentificare cu doi factori pentru acces neasistat și liste de control al accesului care restricționează sesiunile primite la ID-uri sau aliasuri autorizate. Aceste controale ilustrează că accesul la distanță poate fi limitat dincolo de simpla permisiune de a rula executabilul.
Configurația trebuie în continuare să corespundă amenințării. O protecție puternică pentru un client gestionat de companie nu guvernează automat o copie separată lansată în afara fluxului de lucru aprobat pentru suport. De asemenea, autentificarea unui cont de acces la distanță nu dovedește că cererea operatorului este legitimă.
Ce ar trebui să schimbe apărătorii
Avertismentul CISA recomandă auditarea instrumentelor de acces la distanță, revizuirea jurnalelor de execuție și aplicarea controalelor de aplicație pentru software neautorizat – inclusiv versiuni portabile. Acesta este un punct de plecare util pentru organizațiile care evaluează această tendință.
Obiectivul operațional ar trebui să fie un proces de suport la distanță care să poată răspunde la trei întrebări:
- Ce instrument este autorizat? Mențineți un inventar al software‑ului aprobat și impuneți reguli de execuție, în loc să vă bazați doar pe înregistrările de instalare.
- Cine se poate conecta? Limitați clienții și conturile aprobate și faceți excepțiile vizibile echipei responsabile de acestea.
- De ce are loc această sesiune? Conectați suportul la distanță la o cerere verificabilă și revizuiți activitatea care se abat de la tiparele normale.
Aceste întrebări ajută, de asemenea, la distingerea între întreținerea obișnuită și utilizarea abuzivă. Un nou proces de acces la distanță pe o stație de lucru bancară în timpul unui apel de suport nesolicitat necesită o examinare diferită față de o sesiune programată de un tehnician aprobat. Nici numele produsului, nici scopul său legitim de afaceri nu furnizează acest context de unul singur.
Dacă cineva a acordat deja acces suspect, AnyDesk recomandă contactarea furnizorilor de conturi afectați, schimbarea parolelor potențial compromise, verificarea dispozitivului de către un specialist IT și raportarea înșelăciunii. Într-o întreprindere, escaladarea rapidă către echipa de securitate este esențială pentru ca răspunsul să poată lua în considerare atât accesul la dispozitiv, cât și expunerea contului.
Un avertisment privind legitimitatea împrumutată
Raportul Fortra este un reminder că phishingul nu se limitează la parole furate. Poate fi o cale de a convinge o persoană să delegheze controlul unui dispozitiv de încredere.
Provocarea defensivă centrală este autorizarea: software legitim, o conexiune criptată și o conversație aparent utilă pot coexista cu un operator fraudulos. Organizațiile care verifică cererile de suport și guvernează sesiunile individuale de acces la distanță vor fi mai bine poziționate să abordeze această lacună decât cele care echivalează o aplicație familiară cu o interacțiune sigură.












