ความปลอดภัยไซเบอร์
Fortra รายงานการเพิ่มขึ้น 475% ของการโจมตีฟิชชิงที่ใช้เครื่องมือการจัดการระยะไกล

ส่วนที่อันตรายที่สุดของการสนทนาการสนับสนุนธนาคารปลอมอาจเป็นช่วงที่ดูเหมือนเป็นประโยชน์ ลูกค้าที่กังวลเกี่ยวกับปัญหาบัญชียอมรับข้อเสนอความช่วยเหลือ เปิดเครื่องมือการเข้าถึงระยะไกล และให้ผู้อื่นควบคุมคอมพิวเตอร์ที่ใช้ทำธุรกรรมธนาคาร ซอฟต์แวร์อาจเป็นของแท้ แต่ผู้ที่ใช้งานไม่ได้เป็นผู้เชื่อถือได้
ใหม่ การวิจัยจาก Fortra, เผยแพร่เมื่อ 8 ตุลาคม รายงานการเพิ่มขึ้นอย่างชัดเจนของแคมเปญฟิชชิงที่รวมเครื่องมือการตรวจสอบและจัดการระยะไกล ซึ่งมักเรียกว่า RMM ผ่านเก้าเดือนแรกของปี 2026 บริษัทบันทึกว่า เพิ่มขึ้น 475% เมื่อเทียบกับทั้งปี 2025, โดยมุ่งเน้นเป็นพิเศษที่สถาบันการเงินในอเมริกาเหนือและบัญชีธนาคารเชิงพาณิชย์
ผลการค้นพบเน้นย้ำปัญหาที่การตรวจจับมัลแวร์อย่างเดียวไม่สามารถแก้ไขได้: ผู้โจมตีสามารถชักชวนผู้คนให้อนุมัติความสามารถที่ถูกต้องตามกฎหมายเพื่อวัตถุประสงค์การหลอกลวง
สิ่งที่ตัวเลข 475% บอกเรา
การเปรียบเทียบของ Fortra คือระหว่างมกราคม–กันยายน 2026 กับทั้งปีก่อนหน้า การเพิ่มขึ้น 475% หมายความว่าจำนวนที่สังเกตได้เป็น 5.75 เท่าของฐาน ไม่ใช่ 4.75 เท่า เนื่องจากระยะเวลาต่างกัน ผลลัพธ์จึงไม่ควรอธิบายเป็นการเปรียบเทียบแบบปีต่อปีในช่วงเวลาเดียวกันตามปกติ
นี่ยังเป็นการวัดการโจมตีที่ Fortra สังเกตเห็น ไม่ใช่การสำรวจทั้งหมดของกิจกรรมฟิชชิงทั่วโลก การละเมิดที่ยืนยันแล้ว หรือการสูญเสียทางการเงิน เปอร์เซ็นต์นี้น่าตกใจ แต่ไม่ได้ระบุว่าผู้เสียหายให้การเข้าถึงบ่อยแค่ไหน หรือจำนวนเงินที่ถูกขโมยเท่าใด ความแตกต่างเหล่านี้มีความสำคัญเมื่อแปลผลการวิจัยภัยคุกคามเป็นความเสี่ยงทางธุรกิจ
เมื่อหน้าเว็บฟิชชิงกลายเป็นเซสชันการควบคุมระยะไกล
Fortra อธิบายหน้าการสนับสนุนธนาคารปลอมที่ข้อความแชทนำไปสู่การดาวน์โหลดซอฟต์แวร์การเข้าถึงระยะไกล ซึ่งมักเป็น AnyDesk ผู้โจมตีจากนั้นชี้นำเหยื่อให้ให้การเข้าถึง บริษัทรายงานว่าฝ่ายรณรงค์ได้ปรับตัวหลังจากมีข้อจำกัดการดาวน์โหลดที่เชื่อมโยงจาก Firebase ทำให้เปลี่ยนการส่งมอบไปยังโครงสร้างพื้นฐานอื่น นักวิจัยของบริษัทอธิบายความพยายามในการขัดขวางหลายส่วนของห่วงโซ่ แทนที่จะจำกัดเฉพาะหน้าเว็บฟิชชิงเริ่มต้น
การพัฒนานั้นเปลี่ยนลักษณะของภัยคุกคาม หน้าเข้าสู่ระบบปลอมพยายามเก็บข้อมูลจากบุคคลหนึ่ง เซสชันการควบคุมระยะไกลสามารถทำให้ผู้ควบคุมอยู่เคียงข้างบุคคลนั้นขณะใช้แอปพลิเคชันและบัญชี ขอบเขตที่ถูกข้ามคือการควบคุมอุปกรณ์ปลายทาง ซึ่งอาจก่อให้เกิดผลลัพธ์ที่เกินกว่าการใช้รหัสผ่านเพียงหนึ่งตัว
ไม่จำเป็นต้องสันนิษฐานว่าผลิตภัณฑ์การเข้าถึงระยะไกลถูกละเมิดเพื่อให้สถานการณ์นี้ทำงาน การละเมิดเกิดจากการหลอกลวงเกี่ยวกับผู้ที่ขอการเข้าถึงและเหตุผล ชื่อแอปพลิเคชันที่คุ้นเคยอาจเสริมความเชื่อของเหยื่อว่ากระบวนการนี้เป็นของแท้
สำหรับองค์กร สิ่งนี้สร้างงานตรวจสอบสองอย่างที่แยกจากกัน: การกำหนดว่าเครื่องมือได้รับการอนุมัติหรือไม่ และการกำหนดว่าเซสชันนี้ได้รับการอนุญาตหรือไม่ การผ่านการทดสอบแรกไม่สามารถตอบคำถามที่สองได้
เทคนิคที่เคยมีอยู่แล้วพร้อมโฟกัสด้านธนาคารที่ได้รับการต่ออายุ
เทคนิคโดยรวมมีมานานก่อนรายงานนี้ ใน คำแนะนำร่วมเดือนมกราคม 2023 CISA, NSA, และ MS-ISAC อธิบายแคมเปญฟิชชิงที่ใช้ซอฟต์แวร์ AnyDesk และ ScreenConnect ที่เป็นของแท้ในกลโกงการคืนเงิน หน่วยงานเหล่านี้ยังเตือนว่าการเข้าถึงการจัดการระยะไกลอาจสนับสนุนการคงอยู่หรืออาจถูกขายให้กับผู้โจมตีคนอื่น
รายละเอียดทางเทคนิคที่สำคัญเป็นพิเศษคือการใช้ไฟล์ปฏิบัติการแบบพกพา คำแนะนำอธิบายว่ามันสามารถทำงานในบริบทของผู้ใช้โดยไม่ต้องติดตั้งเต็มรูปแบบหรือสิทธิ์ผู้ดูแลระบบ ดังนั้น นโยบายที่บล็อกการติดตั้งอาจทิ้งช่องโหว่หากไม่ได้ควบคุมการดำเนินการด้วย
นี่คือเหตุผลที่การลบสิทธิ์ผู้ดูแลระบบในเครื่องเป็นสิ่งมีค่า แต่ไม่สามารถถือเป็นคำตอบครบถ้วนต่อการละเมิดการเข้าถึงระยะไกล ผู้ป้องกันจำเป็นต้องเข้าใจว่าแอปพลิเคชันใดสามารถทำงานได้จริง วิธีการเชื่อมต่อ และสิ่งที่ผู้ใช้ได้อนุญาตให้ทำ
ประวัติศาสตร์ยังทำให้การเพิ่มขึ้นของ Fortra มีมุมมองที่ชัดเจน รายงานของบริษัทเป็นหลักฐานของการใช้วิธีการที่ตั้งค่าแล้วเพิ่มขึ้น ไม่ใช่การค้นพบคลาสของการโจมตีใหม่ทั้งหมด ความท้าทายคือเทคนิคที่คุ้นเคยยังคงมีประสิทธิภาพเมื่อเรื่องราวการสนับสนุนที่น่าเชื่อถือมาพบกับการควบคุมการอนุญาตที่อ่อนแอ
เชื่อถือเซสชัน ไม่ใช่แค่ชื่อแอปพลิเคชัน
แนวทางป้องกันการละเมิดของ AnyDesk เอง เตือนว่าผู้ร้ายใช้ซอฟต์แวร์การเข้าถึงระยะไกลเพื่อขโมยข้อมูล รหัสการเข้าถึง และเงิน มันแนะนำให้หลีกเลี่ยงการให้ผู้ที่ไม่คุ้นเคยเข้าถึงอุปกรณ์หรือแชร์ข้อมูลรับรองธนาคาร และระบุว่าข้อเสนอความช่วยเหลือทางเทคนิคที่ไม่คาดคิดเป็นสัญญาณเตือน
บทเรียนเชิงปฏิบัติคือการสร้างคำขอสนับสนุนผ่านช่องทางที่เชื่อถือได้อย่างอิสระ หากข้อความที่เข้ามาอ้างว่าเป็นเหตุฉุกเฉินทางธนาคาร การติดต่อสถาบันผ่านแอปที่ตั้งค่าไว้หรือหมายเลขที่รู้จักจะช่วยหลีกเลี่ยงการพึ่งพารายละเอียดการติดต่อที่ผู้แจ้งเตือนให้มา
สำหรับพนักงาน หลักการเดียวกันก็ใช้กับการสนับสนุนภายใน คำขอเร่งด่วนควรสามารถตรวจสอบได้ตามกระบวนการปกติขององค์กร การฝึกอบรมจะมีประสิทธิภาพมากขึ้นเมื่อระบุว่าการสนับสนุนที่ถูกต้องควรเป็นอย่างไรและวิธีการตรวจสอบอย่างไร แทนที่จะเพียงให้คนตรวจจับคำพูดที่น่าสงสัย
AnyDesk ยังบันทึก การควบคุมความปลอดภัย รวมถึงนโยบายไคลเอนต์ที่กำหนดเอง การยืนยันตัวตนสองขั้นสำหรับการเข้าถึงโดยไม่มีผู้ใช้ และรายการควบคุมการเข้าถึงที่จำกัดเซสชันขาเข้าต่อ ID หรือชื่อแทนที่ได้รับอนุญาต การควบคุมเหล่านี้แสดงให้เห็นว่าการเข้าถึงระยะไกลสามารถจำกัดได้มากกว่าการอนุญาตให้เรียกใช้ไฟล์เท่านั้น
การกำหนดค่าต้องสอดคล้องกับภัยคุกคามต่อไป การปกป้องที่เข้มแข็งสำหรับไคลเอนต์ที่บริษัทจัดการไม่ได้หมายความว่าจะควบคุมสำเนาแยกที่เปิดนอกกระบวนการสนับสนุนที่ได้รับการอนุมัติโดยอัตโนมัติ และการยืนยันตัวตนของบัญชีการเข้าถึงระยะไกลก็ไม่ได้พิสูจน์ว่าคำขอของผู้ดำเนินการเป็นเรื่องถูกต้อง
สิ่งที่ผู้ป้องกันควรเปลี่ยนแปลง
คำแนะนำของ CISA แนะนำให้ตรวจสอบเครื่องมือการเข้าถึงระยะไกล ตรวจสอบบันทึกการทำงาน และใช้การควบคุมแอปพลิเคชันกับซอฟต์แวร์ที่ไม่ได้รับอนุญาต รวมถึงเวอร์ชันพกพา นั่นเป็นจุดเริ่มต้นที่มีประโยชน์สำหรับองค์กรที่กำลังประเมินแนวโน้มนี้
เป้าหมายการดำเนินงานควรเป็นกระบวนการสนับสนุนระยะไกลที่สามารถตอบคำถามสามข้อได้:
- เครื่องมือใดได้รับอนุญาต? รักษารายการสินค้าซอฟต์แวร์ที่ได้รับการอนุมัติและบังคับใช้กฎการเรียกใช้ แทนการพึ่งพาเพียงบันทึกการติดตั้ง
- ใครสามารถเชื่อมต่อ? จำกัดไคลเอนต์และบัญชีที่ได้รับการอนุมัติ และทำให้ข้อยกเว้นปรากฏต่อทีมที่รับผิดชอบ
- ทำไมเซสชันนี้จึงเกิดขึ้น? เชื่อมการสนับสนุนระยะไกลกับคำขอที่สามารถตรวจสอบได้และตรวจสอบกิจกรรมที่อยู่นอกรูปแบบปกติ
คำถามเหล่านี้ยังช่วยแยกแยะระหว่างการบำรุงรักษาปกติกับการใช้ในทางที่ผิด กระบวนการเข้าถึงระยะไกลใหม่บนเวิร์กสเตชันของธนาคารระหว่างการโทรสนับสนุนที่ไม่ได้ขอร้องควรได้รับการตรวจสอบอย่างแตกต่างจากเซสชันที่กำหนดไว้ล่วงหน้าจากช่างเทคนิคที่ได้รับการอนุมัติ ชื่อผลิตภัณฑ์หรือวัตถุประสงค์ทางธุรกิจที่ถูกต้องของมันเองไม่สามารถให้บริบทนั้นได้โดยอัตโนมัติ
หากมีผู้ให้การเข้าถึงที่น่าสงสัยแล้ว AnyDesk แนะนำให้ติดต่อผู้ให้บริการบัญชีที่ได้รับผลกระทบ เปลี่ยนรหัสผ่านที่อาจถูกคอมโปรมไอซ์ ให้ผู้เชี่ยวชาญด้านไอทีตรวจสอบอุปกรณ์ และรายงานการหลอกลวง ในองค์กร การส่งเรื่องอย่างรวดเร็วไปยังทีมความปลอดภัยเป็นสิ่งสำคัญเพื่อให้การตอบสนองสามารถพิจารณาทั้งการเข้าถึงอุปกรณ์และการเปิดเผยบัญชีได้
คำเตือนเกี่ยวกับความชอบธรรมที่ยืมมา
รายงานของ Fortra เตือนว่า ฟิชชิ่งไม่ได้จำกัดอยู่แค่รหัสผ่านที่ถูกขโมยเท่านั้น มันอาจเป็นช่องทางให้ผู้คนเชื่อมั่นและมอบการควบคุมอุปกรณ์ที่เชื่อถือได้ให้กับผู้โจมตี
ความท้าทายหลักของการป้องกันคือการให้สิทธิ์: ซอฟต์แวร์ที่ถูกต้อง การเชื่อมต่อที่เข้ารหัส และการสนทนาที่ดูเป็นประโยชน์สามารถอยู่ร่วมกับผู้ดำเนินการที่หลอกลวงได้ องค์กรที่ตรวจสอบคำขอสนับสนุนและควบคุมเซสชันระยะไกลแต่ละรายการจะอยู่ในตำแหน่งที่ดีกว่าในการแก้ไขช่องว่างนี้เมื่อเทียบกับองค์กรที่ถือว่าแอปพลิเคชันที่คุ้นเคยเท่ากับการโต้ตอบที่ปลอดภัย












