Cybersäkerhet
Fortra rapporterar 475% ökning av nätfiskeförsök som missbrukar fjärrhanteringsverktyg

Den farligaste delen av ett falskt bank‑support‑samtal kan vara ögonblicket då det verkar bli hjälpsamt. En kund som är orolig för ett kontoproblem accepterar ett erbjudande om hjälp, öppnar ett fjärråtkomstverktyg och ger någon annan kontroll över den dator som används för bankärenden. Programvaran kan vara äkta. Personen som använder den är den inte.
Ny forskning från Fortra, publicerad 8 oktober rapporterar en kraftig ökning av nätfiskekampanjer som använder fjärrövervaknings‑ och hanteringsverktyg, vanligtvis kallade RMM. Under de första nio månaderna av 2026 registrerade företaget 475% fler sådana attacker än under hela 2025, med särskilt fokus på nordamerikanska finansinstitutioner och kommersiella bankkonton.
Resultatet belyser ett problem som enbart malware‑detektering inte kan lösa: angripare kan övertala personer att godkänna en legitim funktion för ett bedrägligt syfte.
Vad siffran på 475% visar oss
Fortras jämförelse är mellan januari–september 2026 och hela föregående år. En ökning på 475% betyder att det observerade antalet var 5,75 gånger baslinjen, inte 4,75 gånger. Eftersom perioderna har olika längd bör resultatet inte beskrivas som en konventionell jämförelse år‑över‑år för samma period.
Det är också ett mått på attacker som observerats av Fortra, inte en folkräkning av all global nätfiskeaktivitet, bekräftade intrång eller finansiella förluster. Procenttalet är slående, men det fastställer inte hur ofta en offer beviljade åtkomst eller hur mycket pengar som stals. Dessa skillnader är viktiga när hotforskningens resultat omvandlas till affärsrisk.
När en nätfiskesida blir en fjärrstyrningssession
Fortra beskriver falska bank‑support‑sidor vars chattmeddelanden leder till nedladdning av fjärråtkomstprogramvara, vanligtvis AnyDesk. Angriparen guidar sedan offret att bevilja åtkomst. Företaget rapporterar att kampanjerna anpassade sig efter restriktioner för nedladdningar länkade från Firebase, och flyttade leveransen till annan infrastruktur. Dess forskare beskriver insatser för att störa flera delar av kedjan, snarare än bara den initiala nätfiskesidan.
Den utvecklingen förändrar hotets natur. En falsk inloggningssida försöker samla in information från en person. En fjärrstyrningssession kan placera en operatör bredvid den personen medan de använder program och konton. Gränsen som överskrids är kontrollen över slutpunkten, med potentiella konsekvenser bortom ett enda lösenord.
Det är inte nödvändigt att anta att fjärråtkomstprodukten har komprometterats för att detta scenario ska fungera. Missbruket beror på vilseledande information om vem som begär åtkomst och varför. Ett igenkännbart programnamn kan faktiskt stärka offrets uppfattning om att processen är legitim.
För en organisation skapar detta två separata verifieringsuppgifter: att avgöra om ett verktyg är godkänt och att avgöra om just denna session är auktoriserad. Att klara det första testet kan inte besvara det andra.
En etablerad teknik med förnyat bankfokus
Den bredare tekniken föregår denna rapport. I ett gemensamt rådgivningsmeddelande från januari 2023 beskrev CISA, NSA och MS‑ISAC en nätfiskekampanj som missbrukade legitim AnyDesk‑ och ScreenConnect‑programvara i återbetalningsbedrägerier. Myndigheterna varnade också för att fjärrhanteringsåtkomst kan stödja beständighet eller säljas till andra angripare.
En särskilt viktig teknisk detalj var användningen av portabla körbara filer. Rådgivningen förklarade att dessa kan köras i en användares kontext utan fullständig installation eller administratörsprivilegier. Följaktligen kan en policy som blockerar installation lämna ett hål om den inte också kontrollerar exekvering.
Det är därför borttagning av lokala administratörsrättigheter är värdefullt men inte kan betraktas som ett fullständigt svar på missbruk av fjärråtkomst. Försvarare måste förstå vilka program som faktiskt kan köras, hur de ansluter och vad deras användare har tillåtit dem att göra.
Historiken sätter också Fortras ökning i perspektiv. Dess rapport är ett bevis på ökande observerad användning av en etablerad metod, snarare än upptäckten av en helt ny typ av attack. Utmaningen är att en välkänd teknik förblir effektiv när en övertygande supportberättelse möter svaga auktoriseringskontroller.
Lita på sessionen, inte bara programnamnet
AnyDesk egen vägledning för missbruksprevention varnar för att kriminella missbrukar fjärråtkomstprogramvara för att stjäla information, åtkomstkoder och pengar. Den avråder från att ge okända personer enhetsåtkomst eller dela bankuppgifter, och identifierar oväntade erbjudanden om teknisk hjälp som en varningssignal.
Den praktiska lärdomen är att etablera en supportförfrågan via en oberoende pålitlig kanal. Om ett inkommande meddelande påstår sig handla om en banknödsituation, undviker man att förlita sig på de kontaktuppgifter som den som larmar har lämnat genom att kontakta institutionen via dess etablerade app eller ett känt telefonnummer.
För anställda gäller samma princip för intern support. En brådskande begäran bör kunna verifieras mot organisationens normala process. Utbildning blir starkare när den specificerar hur legitim support ser ut och hur man kontrollerar den, snarare än att bara be folk att upptäcka misstänkt språkbruk.
AnyDesk dokumenterar även säkerhetskontroller inklusive anpassade klientpolicyer, tvåfaktorsautentisering för oövervakad åtkomst och åtkomstkontrolllistor som begränsar inkommande sessioner till auktoriserade ID:n eller alias. Dessa kontroller visar att fjärråtkomst kan begränsas mer än att bara tillåta körbar fil.
Konfigurationen måste fortfarande matcha hotet. Stark skydd för en företagsstyrd klient innebär inte automatiskt att en separat kopia som startas utanför det godkända supportflödet styrs. Inte heller bevisar autentisering av ett fjärråtkomstkonto att operatörens begäran är legitim.
Vad försvarare bör förändra
CISAs rådgivning rekommenderar att granska fjärråtkomstverktyg, gå igenom exekveringsloggar och tillämpa applikationskontroller på obehörig programvara – inklusive portabla versioner. Det är en användbar utgångspunkt för organisationer som utvärderar denna trend.
Det operativa målet bör vara en fjärrsupportprocess som kan besvara tre frågor:
- Vilket verktyg är auktoriserat? Upprätthåll ett register över godkänd programvara och verkställ körningsregler, snarare än att bara förlita sig på installationshistorik.
- Vem kan ansluta? Begränsa godkända klienter och konton, och gör undantag synliga för teamet som ansvarar för dem.
- Varför pågår denna session? Koppla fjärrsupport till en verifierbar begäran och granska aktivitet som avviker från normala mönster.
Dessa frågor hjälper också till att skilja på vanlig underhåll från missbruk. En ny fjärråtkomstprocess på en bankarbetsstation under ett oombedd support‑samtal förtjänar annan granskning än en schemalagd session av en godkänd tekniker. Varken produktnamnet eller dess legitima affärssyfte ger den kontexten i sig.
Om någon redan har beviljat misstänkt åtkomst, rekommenderar AnyDesk att kontakta berörda kontoleverantörer, byta potentiellt komprometterade lösenord, låta en IT‑specialist kontrollera enheten och rapportera bedrägeriet. I ett företag är snabb eskalering till säkerhetsteamet avgörande så att responsen kan beakta både enhetsåtkomst och kontosexponering.
En varning om lånad legitimitet
Fortras rapport påminner om att nätfiske inte är begränsat till stulna lösenord. Det kan vara ett sätt att övertyga en person att delegera kontrollen över en betrodd enhet.
Den centrala defensiva utmaningen är auktorisation: legitim programvara, en krypterad anslutning och ett till synes hjälpsamt samtal kan samexistera med en bedräglig operatör. Organisationer som verifierar supportbegäranden och styr enskilda fjärrsessioner kommer att vara bättre rustade att hantera detta gap än de som likställer en välkänd applikation med en säker interaktion.












