Кибербезопасность
Fortra сообщает о росте фишинговых атак с использованием инструментов удалённого управления на 475%

Самая опасная часть поддельного разговора о банковской поддержке может заключаться в моменте, когда он кажется полезным. Клиент, обеспокоенный проблемой со счётом, принимает предложение помощи, открывает инструмент удалённого доступа и передаёт другому человеку контроль над компьютером, используемым для банковских операций. Программное обеспечение может быть подлинным. Человек, его управляющий, — нет.
Новое исследование Fortra, опубликованное 8 октября, сообщает о резком росте фишинговых кампаний, использующих инструменты удалённого мониторинга и управления, обычно называемые RMM. За первые девять месяцев 2026 года компания зафиксировала на 475 % больше таких атак, чем за весь 2025 год, при этом особое внимание уделяется финансовым учреждениям Северной Америки и коммерческим банковским счетам.
Это открытие подчёркивает проблему, которую невозможно решить только с помощью обнаружения вредоносного ПО: злоумышленники могут убеждать людей разрешать легитимную функцию в мошеннических целях.
Что показывает цифра 475 %
Сравнение Fortra охватывает период с января по сентябрь 2026 года и весь предшествующий год. Рост на 475 % означает, что наблюдаемое число было в 5,75 раза выше базового уровня, а не в 4,75 раза. Поскольку длительность периодов различается, результат нельзя описывать как обычное сравнение «год к году» за одинаковый период.
Это также измерение атак, зафиксированных Fortra, а не перепись всей глобальной фишинговой активности, подтверждённых компромиссов или финансовых потерь. Процент впечатляющий, но он не показывает, как часто жертва предоставляла доступ и сколько денег было украдено. Эти различия важны при переводе результатов исследований угроз в оценку бизнес‑рисков.
Когда фишинговая страница превращается в сеанс удалённого управления
Fortra описывает поддельные страницы банковской поддержки, чат на которых приводит к загрузке программного обеспечения удалённого доступа, обычно AnyDesk. Затем злоумышленник подсказывает жертве предоставить доступ. Компания сообщает, что кампании адаптировались после введения ограничений на загрузки, связанные с Firebase, переключив доставку на другую инфраструктуру. Исследователи описывают попытки нарушить несколько звеньев цепочки, а не только первоначальную фишинговую страницу.
Такое развитие меняет характер угрозы. Поддельная страница входа пытается получить информацию от человека. Сеанс удалённого управления может разместить оператора рядом с жертвой, пока она использует приложения и аккаунты. Пересекаемая граница — контроль над конечным устройством, что может иметь последствия, выходящие за рамки одного пароля.
Не требуется предполагать, что продукт удалённого доступа был скомпрометирован, чтобы эта ситуация могла реализоваться. Злоупотребление происходит из‑за обмана относительно того, кто запрашивает доступ и зачем. Знакомое название приложения может даже укрепить у жертвы убеждение в легитимности процесса.
Для организации это создаёт две отдельные задачи проверки: определить, одобрён ли инструмент, и установить, авторизован ли конкретный сеанс. Прохождение первого теста не даёт ответа на второй.
Установленная техника с новым банковским акцентом
Эта более широкая техника предшествует данному отчёту. В совместительном рекомендационном сообщении января 2023 года CISA, NSA и MS‑ISAC описали фишинговую кампанию, использующую легитимные программы AnyDesk и ScreenConnect в схемах возврата средств. Агентства также предупредили, что доступ к удалённому управлению может поддерживать устойчивость или быть продан другим злоумышленникам.
Особенно важной технической деталью было использование переносимых исполняемых файлов. В рекомендационном сообщении объяснялось, что они могут работать в контексте пользователя без полной установки и без прав администратора. Следовательно, политика, блокирующая установку, может оставлять уязвимость, если она не контролирует также исполнение.
Поэтому удаление прав локального администратора ценно, но не может рассматриваться как полное решение проблемы злоупотребления удалённым доступом. Защитникам необходимо понимать, какие приложения действительно могут запускаться, как они соединяются и какие действия им разрешили пользователи.
История также помогает поставить рост, отмеченный Fortra, в контекст. Их отчёт свидетельствует о росте наблюдаемого применения устоявшегося подхода, а не о открытии полностью нового класса атак. Проблема в том, что знакомая техника остаётся эффективной, когда убедительная история поддержки сталкивается со слабыми механизмами авторизации.
Доверяйте сеансу, а не только названию приложения
Рекомендации AnyDesk по предотвращению злоупотреблений предупреждают, что преступники используют программное обеспечение удалённого доступа для кражи информации, кодов доступа и денег. Они советуют не предоставлять незнакомым людям доступ к устройству и не делиться банковскими учётными данными, а также считают неожиданное предложение технической помощи предупреждающим сигналом.
Практический совет — оформлять запрос в службу поддержки через независимый проверенный канал. Если входящее сообщение утверждает, что произошла банковская чрезвычайная ситуация, обращение в учреждение через его официальное приложение или известный номер избавит от необходимости полагаться на контактные данные, предоставленные лицом, поднимающим тревогу.
Для сотрудников тот же принцип применяется к внутренней поддержке. Срочный запрос должен быть проверяемым в соответствии с обычным процессом организации. Обучение становится эффективнее, когда оно указывает, как выглядит легитимная поддержка и как её проверять, а не просто просит людей обнаруживать подозрительные формулировки.
AnyDesk также документирует контроль безопасности, включая пользовательские политики клиента, двухфакторную аутентификацию для доступа без присутствия пользователя и списки контроля доступа, ограничивающие входящие сеансы только авторизованными идентификаторами или псевдонимами. Эти меры показывают, что удалённый доступ можно ограничить более строго, чем просто разрешить запуск исполняемого файла.
Конфигурация всё равно должна соответствовать угрозе. Надёжная защита для клиента, управляемого компанией, автоматически не распространяется на отдельную копию, запущенную вне утверждённого рабочего процесса поддержки. И аутентификация учётной записи удалённого доступа не доказывает, что запрос оператора является законным.
Что должны изменить защитники
В рекомендациях CISA советуется проводить аудит инструментов удалённого доступа, проверять журналы выполнения и применять контроль приложений к неавторизованному программному обеспечению — включая портативные версии. Это полезная отправная точка для организаций, оценивающих эту тенденцию.
Оперативная цель должна заключаться в процессе удалённой поддержки, который отвечает на три вопроса:
- Какой инструмент авторизован? Ведите инвентарь одобренного программного обеспечения и применяйте правила выполнения, а не полагайтесь только на записи об установке.
- Кто может подключаться? Ограничьте одобренных клиентов и учётные записи, а исключения делайте видимыми для команды, отвечающей за них.
- Зачем происходит эта сессия? Связывайте удалённую поддержку с проверяемым запросом и проверяйте действия, выходящие за рамки обычных шаблонов.
Эти вопросы также помогают отличать обычное обслуживание от злоупотребления. Новый процесс удалённого доступа на банковском рабочем месте во время незапрошенного звонка поддержки требует более тщательной проверки, чем запланированная сессия одобренного техника. Ни название продукта, ни его законное бизнес‑назначение сами по себе не предоставляют этого контекста.
Если кто‑то уже предоставил подозрительный доступ, AnyDesk советует связаться с поставщиками затронутых учётных записей, изменить потенциально скомпрометированные пароли, проверить устройство специалистом по ИТ и сообщить о мошенничестве. В корпоративной среде важно быстро эскалировать инцидент в команду безопасности, чтобы реакция учитывала как доступ к устройству, так и возможное раскрытие учётных данных.
Предупреждение о заимствованной легитимности
Отчёт Fortra напоминает, что фишинг не ограничивается украденными паролями. Он может стать способом убедить человека передать контроль над надёжным устройством.
Главный защитный вызов — авторизация: легитимное программное обеспечение, зашифрованное соединение и, казалось бы, полезный разговор могут сосуществовать с мошенническим оператором. Организации, проверяющие запросы поддержки и контролирующие отдельные удалённые сессии, будут лучше подготовлены к решению этой проблемы, чем те, кто приравнивает знакомое приложение к безопасному взаимодействию.












