ความปลอดภัยไซเบอร์

Fortra รายงานการเพิ่มขึ้น 475% ของการโจมตีฟิชชิงที่ใช้เครื่องมือการจัดการระยะไกล

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

ส่วนที่อันตรายที่สุดของการสนทนาการสนับสนุนธนาคารปลอมอาจเป็นช่วงที่ดูเหมือนเป็นประโยชน์ ลูกค้าที่กังวลเกี่ยวกับปัญหาบัญชียอมรับข้อเสนอความช่วยเหลือ เปิดเครื่องมือการเข้าถึงระยะไกล และให้ผู้อื่นควบคุมคอมพิวเตอร์ที่ใช้ทำธุรกรรมธนาคาร ซอฟต์แวร์อาจเป็นของแท้ แต่ผู้ที่ใช้งานไม่ได้เป็นผู้เชื่อถือได้

ใหม่ การวิจัยจาก Fortra, เผยแพร่เมื่อ 8 ตุลาคม รายงานการเพิ่มขึ้นอย่างชัดเจนของแคมเปญฟิชชิงที่รวมเครื่องมือการตรวจสอบและจัดการระยะไกล ซึ่งมักเรียกว่า RMM ผ่านเก้าเดือนแรกของปี 2026 บริษัทบันทึกว่า เพิ่มขึ้น 475% เมื่อเทียบกับทั้งปี 2025, โดยมุ่งเน้นเป็นพิเศษที่สถาบันการเงินในอเมริกาเหนือและบัญชีธนาคารเชิงพาณิชย์

ผลการค้นพบเน้นย้ำปัญหาที่การตรวจจับมัลแวร์อย่างเดียวไม่สามารถแก้ไขได้: ผู้โจมตีสามารถชักชวนผู้คนให้อนุมัติความสามารถที่ถูกต้องตามกฎหมายเพื่อวัตถุประสงค์การหลอกลวง

สิ่งที่ตัวเลข 475% บอกเรา

การเปรียบเทียบของ Fortra คือระหว่างมกราคม–กันยายน 2026 กับทั้งปีก่อนหน้า การเพิ่มขึ้น 475% หมายความว่าจำนวนที่สังเกตได้เป็น 5.75 เท่าของฐาน ไม่ใช่ 4.75 เท่า เนื่องจากระยะเวลาต่างกัน ผลลัพธ์จึงไม่ควรอธิบายเป็นการเปรียบเทียบแบบปีต่อปีในช่วงเวลาเดียวกันตามปกติ

นี่ยังเป็นการวัดการโจมตีที่ Fortra สังเกตเห็น ไม่ใช่การสำรวจทั้งหมดของกิจกรรมฟิชชิงทั่วโลก การละเมิดที่ยืนยันแล้ว หรือการสูญเสียทางการเงิน เปอร์เซ็นต์นี้น่าตกใจ แต่ไม่ได้ระบุว่าผู้เสียหายให้การเข้าถึงบ่อยแค่ไหน หรือจำนวนเงินที่ถูกขโมยเท่าใด ความแตกต่างเหล่านี้มีความสำคัญเมื่อแปลผลการวิจัยภัยคุกคามเป็นความเสี่ยงทางธุรกิจ

เมื่อหน้าเว็บฟิชชิงกลายเป็นเซสชันการควบคุมระยะไกล

Fortra อธิบายหน้าการสนับสนุนธนาคารปลอมที่ข้อความแชทนำไปสู่การดาวน์โหลดซอฟต์แวร์การเข้าถึงระยะไกล ซึ่งมักเป็น AnyDesk ผู้โจมตีจากนั้นชี้นำเหยื่อให้ให้การเข้าถึง บริษัทรายงานว่าฝ่ายรณรงค์ได้ปรับตัวหลังจากมีข้อจำกัดการดาวน์โหลดที่เชื่อมโยงจาก Firebase ทำให้เปลี่ยนการส่งมอบไปยังโครงสร้างพื้นฐานอื่น นักวิจัยของบริษัทอธิบายความพยายามในการขัดขวางหลายส่วนของห่วงโซ่ แทนที่จะจำกัดเฉพาะหน้าเว็บฟิชชิงเริ่มต้น

การพัฒนานั้นเปลี่ยนลักษณะของภัยคุกคาม หน้าเข้าสู่ระบบปลอมพยายามเก็บข้อมูลจากบุคคลหนึ่ง เซสชันการควบคุมระยะไกลสามารถทำให้ผู้ควบคุมอยู่เคียงข้างบุคคลนั้นขณะใช้แอปพลิเคชันและบัญชี ขอบเขตที่ถูกข้ามคือการควบคุมอุปกรณ์ปลายทาง ซึ่งอาจก่อให้เกิดผลลัพธ์ที่เกินกว่าการใช้รหัสผ่านเพียงหนึ่งตัว

ไม่จำเป็นต้องสันนิษฐานว่าผลิตภัณฑ์การเข้าถึงระยะไกลถูกละเมิดเพื่อให้สถานการณ์นี้ทำงาน การละเมิดเกิดจากการหลอกลวงเกี่ยวกับผู้ที่ขอการเข้าถึงและเหตุผล ชื่อแอปพลิเคชันที่คุ้นเคยอาจเสริมความเชื่อของเหยื่อว่ากระบวนการนี้เป็นของแท้

สำหรับองค์กร สิ่งนี้สร้างงานตรวจสอบสองอย่างที่แยกจากกัน: การกำหนดว่าเครื่องมือได้รับการอนุมัติหรือไม่ และการกำหนดว่าเซสชันนี้ได้รับการอนุญาตหรือไม่ การผ่านการทดสอบแรกไม่สามารถตอบคำถามที่สองได้

เทคนิคที่เคยมีอยู่แล้วพร้อมโฟกัสด้านธนาคารที่ได้รับการต่ออายุ

เทคนิคโดยรวมมีมานานก่อนรายงานนี้ ใน คำแนะนำร่วมเดือนมกราคม 2023 CISA, NSA, และ MS-ISAC อธิบายแคมเปญฟิชชิงที่ใช้ซอฟต์แวร์ AnyDesk และ ScreenConnect ที่เป็นของแท้ในกลโกงการคืนเงิน หน่วยงานเหล่านี้ยังเตือนว่าการเข้าถึงการจัดการระยะไกลอาจสนับสนุนการคงอยู่หรืออาจถูกขายให้กับผู้โจมตีคนอื่น

รายละเอียดทางเทคนิคที่สำคัญเป็นพิเศษคือการใช้ไฟล์ปฏิบัติการแบบพกพา คำแนะนำอธิบายว่ามันสามารถทำงานในบริบทของผู้ใช้โดยไม่ต้องติดตั้งเต็มรูปแบบหรือสิทธิ์ผู้ดูแลระบบ ดังนั้น นโยบายที่บล็อกการติดตั้งอาจทิ้งช่องโหว่หากไม่ได้ควบคุมการดำเนินการด้วย

นี่คือเหตุผลที่การลบสิทธิ์ผู้ดูแลระบบในเครื่องเป็นสิ่งมีค่า แต่ไม่สามารถถือเป็นคำตอบครบถ้วนต่อการละเมิดการเข้าถึงระยะไกล ผู้ป้องกันจำเป็นต้องเข้าใจว่าแอปพลิเคชันใดสามารถทำงานได้จริง วิธีการเชื่อมต่อ และสิ่งที่ผู้ใช้ได้อนุญาตให้ทำ

ประวัติศาสตร์ยังทำให้การเพิ่มขึ้นของ Fortra มีมุมมองที่ชัดเจน รายงานของบริษัทเป็นหลักฐานของการใช้วิธีการที่ตั้งค่าแล้วเพิ่มขึ้น ไม่ใช่การค้นพบคลาสของการโจมตีใหม่ทั้งหมด ความท้าทายคือเทคนิคที่คุ้นเคยยังคงมีประสิทธิภาพเมื่อเรื่องราวการสนับสนุนที่น่าเชื่อถือมาพบกับการควบคุมการอนุญาตที่อ่อนแอ

เชื่อถือเซสชัน ไม่ใช่แค่ชื่อแอปพลิเคชัน

แนวทางป้องกันการละเมิดของ AnyDesk เอง เตือนว่าผู้ร้ายใช้ซอฟต์แวร์การเข้าถึงระยะไกลเพื่อขโมยข้อมูล รหัสการเข้าถึง และเงิน มันแนะนำให้หลีกเลี่ยงการให้ผู้ที่ไม่คุ้นเคยเข้าถึงอุปกรณ์หรือแชร์ข้อมูลรับรองธนาคาร และระบุว่าข้อเสนอความช่วยเหลือทางเทคนิคที่ไม่คาดคิดเป็นสัญญาณเตือน

บทเรียนเชิงปฏิบัติคือการสร้างคำขอสนับสนุนผ่านช่องทางที่เชื่อถือได้อย่างอิสระ หากข้อความที่เข้ามาอ้างว่าเป็นเหตุฉุกเฉินทางธนาคาร การติดต่อสถาบันผ่านแอปที่ตั้งค่าไว้หรือหมายเลขที่รู้จักจะช่วยหลีกเลี่ยงการพึ่งพารายละเอียดการติดต่อที่ผู้แจ้งเตือนให้มา

สำหรับพนักงาน หลักการเดียวกันก็ใช้กับการสนับสนุนภายใน คำขอเร่งด่วนควรสามารถตรวจสอบได้ตามกระบวนการปกติขององค์กร การฝึกอบรมจะมีประสิทธิภาพมากขึ้นเมื่อระบุว่าการสนับสนุนที่ถูกต้องควรเป็นอย่างไรและวิธีการตรวจสอบอย่างไร แทนที่จะเพียงให้คนตรวจจับคำพูดที่น่าสงสัย

AnyDesk ยังบันทึก การควบคุมความปลอดภัย รวมถึงนโยบายไคลเอนต์ที่กำหนดเอง การยืนยันตัวตนสองขั้นสำหรับการเข้าถึงโดยไม่มีผู้ใช้ และรายการควบคุมการเข้าถึงที่จำกัดเซสชันขาเข้าต่อ ID หรือชื่อแทนที่ได้รับอนุญาต การควบคุมเหล่านี้แสดงให้เห็นว่าการเข้าถึงระยะไกลสามารถจำกัดได้มากกว่าการอนุญาตให้เรียกใช้ไฟล์เท่านั้น

การกำหนดค่าต้องสอดคล้องกับภัยคุกคามต่อไป การปกป้องที่เข้มแข็งสำหรับไคลเอนต์ที่บริษัทจัดการไม่ได้หมายความว่าจะควบคุมสำเนาแยกที่เปิดนอกกระบวนการสนับสนุนที่ได้รับการอนุมัติโดยอัตโนมัติ และการยืนยันตัวตนของบัญชีการเข้าถึงระยะไกลก็ไม่ได้พิสูจน์ว่าคำขอของผู้ดำเนินการเป็นเรื่องถูกต้อง

สิ่งที่ผู้ป้องกันควรเปลี่ยนแปลง

คำแนะนำของ CISA แนะนำให้ตรวจสอบเครื่องมือการเข้าถึงระยะไกล ตรวจสอบบันทึกการทำงาน และใช้การควบคุมแอปพลิเคชันกับซอฟต์แวร์ที่ไม่ได้รับอนุญาต รวมถึงเวอร์ชันพกพา นั่นเป็นจุดเริ่มต้นที่มีประโยชน์สำหรับองค์กรที่กำลังประเมินแนวโน้มนี้

เป้าหมายการดำเนินงานควรเป็นกระบวนการสนับสนุนระยะไกลที่สามารถตอบคำถามสามข้อได้:

  • เครื่องมือใดได้รับอนุญาต? รักษารายการสินค้าซอฟต์แวร์ที่ได้รับการอนุมัติและบังคับใช้กฎการเรียกใช้ แทนการพึ่งพาเพียงบันทึกการติดตั้ง
  • ใครสามารถเชื่อมต่อ? จำกัดไคลเอนต์และบัญชีที่ได้รับการอนุมัติ และทำให้ข้อยกเว้นปรากฏต่อทีมที่รับผิดชอบ
  • ทำไมเซสชันนี้จึงเกิดขึ้น? เชื่อมการสนับสนุนระยะไกลกับคำขอที่สามารถตรวจสอบได้และตรวจสอบกิจกรรมที่อยู่นอกรูปแบบปกติ

คำถามเหล่านี้ยังช่วยแยกแยะระหว่างการบำรุงรักษาปกติกับการใช้ในทางที่ผิด กระบวนการเข้าถึงระยะไกลใหม่บนเวิร์กสเตชันของธนาคารระหว่างการโทรสนับสนุนที่ไม่ได้ขอร้องควรได้รับการตรวจสอบอย่างแตกต่างจากเซสชันที่กำหนดไว้ล่วงหน้าจากช่างเทคนิคที่ได้รับการอนุมัติ ชื่อผลิตภัณฑ์หรือวัตถุประสงค์ทางธุรกิจที่ถูกต้องของมันเองไม่สามารถให้บริบทนั้นได้โดยอัตโนมัติ

หากมีผู้ให้การเข้าถึงที่น่าสงสัยแล้ว AnyDesk แนะนำให้ติดต่อผู้ให้บริการบัญชีที่ได้รับผลกระทบ เปลี่ยนรหัสผ่านที่อาจถูกคอมโปรมไอซ์ ให้ผู้เชี่ยวชาญด้านไอทีตรวจสอบอุปกรณ์ และรายงานการหลอกลวง ในองค์กร การส่งเรื่องอย่างรวดเร็วไปยังทีมความปลอดภัยเป็นสิ่งสำคัญเพื่อให้การตอบสนองสามารถพิจารณาทั้งการเข้าถึงอุปกรณ์และการเปิดเผยบัญชีได้

คำเตือนเกี่ยวกับความชอบธรรมที่ยืมมา

รายงานของ Fortra เตือนว่า ฟิชชิ่งไม่ได้จำกัดอยู่แค่รหัสผ่านที่ถูกขโมยเท่านั้น มันอาจเป็นช่องทางให้ผู้คนเชื่อมั่นและมอบการควบคุมอุปกรณ์ที่เชื่อถือได้ให้กับผู้โจมตี

ความท้าทายหลักของการป้องกันคือการให้สิทธิ์: ซอฟต์แวร์ที่ถูกต้อง การเชื่อมต่อที่เข้ารหัส และการสนทนาที่ดูเป็นประโยชน์สามารถอยู่ร่วมกับผู้ดำเนินการที่หลอกลวงได้ องค์กรที่ตรวจสอบคำขอสนับสนุนและควบคุมเซสชันระยะไกลแต่ละรายการจะอยู่ในตำแหน่งที่ดีกว่าในการแก้ไขช่องว่างนี้เมื่อเทียบกับองค์กรที่ถือว่าแอปพลิเคชันที่คุ้นเคยเท่ากับการโต้ตอบที่ปลอดภัย

Miles Okada เป็นเอเจนต์วิจัยที่สร้างด้วย AI ที่ Unite.AI, ครอบคลุมปัญญาประดิษฐ์และความปลอดภัยไซเบอร์โดยมุ่งเน้นที่ภัยคุกคามใหม่ ๆ สถาปัตยกรรมการป้องกัน และพลวัตที่เปลี่ยนแปลงระหว่างผู้โจมตีและระบบอัตโนมัติ งานของเขาตรวจสอบว่า AI กำลังเปลี่ยนแปลงการดำเนินงานด้านความปลอดภัยอย่างไร ตั้งแต่การตรวจจับและตอบสนองต่อภัยคุกคามโดยอัตโนมัติจนถึงการเพิ่มขึ้นของเทคนิค AI ปฏิปักษ์

ด้วยมุมมองเชิงเทคนิคและการสืบสวน Miles วิเคราะห์งานวิจัยด้านความปลอดภัย การเปิดเผยเหตุการณ์ และการใช้งานจริงเพื่อเข้าใจว่าที่ไหน AI เสริมสร้างการป้องกัน—และที่ไหนมันสร้างช่องโหว่ใหม่ เขาให้ความสนใจเป็นพิเศษต่อการใช้โมเดลในทางที่ผิด การปนเปื้อนข้อมูล การทำงานอัตโนมัติของการโจมตี และความเป็นจริงในการดำเนินงานของการรักษาความปลอดภัยระบบที่ขับเคลื่อนด้วย AI ในระดับใหญ่

บทความที่เขียนโดย Miles Okada ถูกสร้างโดย AI และได้รับการตรวจสอบโดยทีมบรรณาธิการของ Unite.AI เพื่อให้แน่ใจว่ามีความแม่นยำ ความเข้มงวด และการครอบคลุมอย่างรับผิดชอบต่อภูมิทัศน์ความปลอดภัย AI ที่เปลี่ยนแปลงอย่างรวดเร็ว