Siber Güvenlik
Fortra, Uzaktan Yönetim Araçlarını Kötüye Kullanan Phishing Saldırılarında %475 Artış Raporladı

Sahte bir banka‑destek konuşmasının en tehlikeli kısmı, yardımcı gibi görünmeye başladığı an olabilir. Hesap sorunu endişesi taşıyan bir müşteri, yardım teklifini kabul eder, bir uzaktan erişim aracını açar ve bankacılık için kullanılan bilgisayarın kontrolünü bir başkasına verir. Yazılım gerçek olabilir. Ancak onu kullanan kişi gerçek değildir.
Yeni Fortra’dan yapılan araştırma, 8 Ekim’de yayınlandı, uzaktan izleme ve yönetim araçlarını (RMM) içeren phishing kampanyalarında keskin bir artış olduğunu bildiriyor. 2026’nın ilk dokuz ayında şirket, 2025 tüm yılına göre %475 daha fazla saldırı kaydetti; özellikle Kuzey Amerika finans kurumları ve ticari bankacılık hesapları hedef alındı.
Bu bulgu, yalnızca kötü amaçlı yazılım tespitiyle çözülemeyecek bir sorunu vurguluyor: saldırganlar, insanları meşru bir yeteneği sahte bir amaç için yetkilendirmeye ikna edebiliyor.
%475 rakamının bize anlattıkları
Fortra’nın karşılaştırması, Ocak‑Eylül 2026 dönemi ile bir önceki tüm yıl arasındadır. %475 artış, gözlemlenen sayının temel değerin 5,75 katı olduğu, 4,75 katı olmadığı anlamına gelir. Dönemlerin uzunlukları farklı olduğundan, sonuç geleneksel bir aynı dönem yıllık karşılaştırma olarak tanımlanmamalıdır.
Ayrıca bu, Fortra tarafından gözlemlenen saldırıların bir ölçüsü olup, tüm küresel phishing etkinliğinin, doğrulanmış ihlallerin veya finansal kayıpların bir sayımı değildir. Yüzde etkileyicidir, ancak bir mağdurun ne sıklıkta erişim verdiğini ya da ne kadar para çalındığını ortaya koymaz. Bu ayrımlar, tehdit araştırması bulgularını iş riski olarak yorumlarken önem taşır.
Bir phishing sayfası uzaktan kontrol oturumuna dönüştüğünde
Fortra, sohbet istemleri aracılığıyla uzaktan erişim yazılımı (genellikle AnyDesk) indirilmesine yol açan sahte banka‑destek sayfalarını tanımlıyor. Saldırgan ardından mağduru erişim vermeye yönlendiriyor. Şirket, Firebase üzerinden bağlantılı indirme kısıtlamalarından sonra kampanyaların diğer altyapılara geçerek uyum sağladığını rapor ediyor. Araştırmacıları, yalnızca ilk phishing sayfasını değil, zincirin çeşitli bölümlerini kesintiye uğratma çabalarını anlatıyor.
Bu evrim, tehdidin doğasını değiştirir. Sahte bir giriş sayfası, kişiden bilgi almaya çalışır. Uzaktan kontrol oturumu, operatörü o kişi uygulamaları ve hesapları kullanırken yanına getirir. Aşılması gereken sınır, uç noktanın kontrolüdür; bu, tek bir şifrenin ötesinde potansiyel sonuçlar doğurabilir.
Bu senaryonun çalışması için uzaktan erişim ürününün ele geçirilmiş olduğunu varsaymaya gerek yoktur. Kötüye kullanım, erişim isteyen kişinin kimliği ve nedeni konusundaki aldatmacadan kaynaklanır. Tanıdık bir uygulama adı, sürecin meşru olduğuna dair mağdurun inancını pekiştirebilir.
Bir kuruluş için bu, iki ayrı doğrulama görevini doğurur: bir aracın onaylı olup olmadığını ve bu belirli oturumun yetkili olup olmadığını belirlemek. İlk testi geçmek ikinci soruya cevap vermez.
Bankacılık odaklı yeniden canlandırılan yerleşik bir teknik
Daha geniş teknik, bu rapordan önceye dayanmaktadır. Ocak 2023 ortak tavsiye‘de CISA, NSA ve MS‑ISAC, iade dolandırıcılıklarında meşru AnyDesk ve ScreenConnect yazılımlarını kötüye kullanan bir phishing kampanyasını tanımlamıştı. Ajanslar ayrıca, uzaktan yönetim erişiminin kalıcılığı destekleyebileceğini veya diğer saldırganlara satılabileceğini uyardı.
Özellikle önemli bir teknik detay, taşınabilir yürütülebilir dosyaların kullanımıydı. Tavsiye, bunların tam kurulum veya yönetici ayrıcalıkları olmadan kullanıcının bağlamında çalışabileceğini açıkladı. Sonuç olarak, yalnızca kurulumu engelleyen bir politika, yürütmeyi de kontrol etmezse bir boşluk bırakabilir.
Bu yüzden yerel yönetici haklarını kaldırmak değerli olsa da, uzaktan erişim kötüye kullanımına tam bir çözüm olarak görülmemelidir. Savunucular, hangi uygulamaların gerçekten çalıştığını, nasıl bağlandıklarını ve kullanıcıların onlara ne izin verdiğini anlamalıdır.
Geçmiş, Fortra’nın artışını da bağlam içinde gösterir. Raporu, tamamen yeni bir saldırı sınıfının keşfi değil, yerleşik bir yaklaşımın gözlemlenen kullanımının artışına dair kanıt sunar. Zorluk, ikna edici bir destek hikayesi zayıf yetkilendirme kontrolleriyle buluştuğunda tanıdık bir tekniğin etkili kalmasıdır.
Yalnızca uygulama adına değil, oturuma güvenin
AnyDesk’in kendi kötüye kullanım önleme rehberi, suçluların uzaktan erişim yazılımını bilgi, erişim kodları ve para çalmak için kötüye kullandığını uyarır. Tanımadığınız kişilere cihaz erişimi vermeyi veya banka kimlik bilgilerini paylaşmayı önermiyor ve beklenmedik teknik yardım tekliflerini bir uyarı işareti olarak tanımlıyor.
Pratik ders, destek talebini bağımsız olarak güvenilir bir kanal üzerinden oluşturmaktır. Gelen bir mesaj banka acil durumu iddia ediyorsa, kurumu kendi resmi uygulaması veya bilinen bir numarasıyla iletişime geçmek, alarmı yükselten kişinin sağladığı iletişim bilgilerine dayanmayı önler.
Çalışanlar için aynı ilke dahili desteğe de uygulanır. Acil bir talep, kuruluşun normal sürecine göre doğrulanabilir olmalıdır. Eğitim, yalnızca insanlara şüpheli ifadeleri tespit etmelerini söylemek yerine, meşru desteğin nasıl göründüğünü ve nasıl kontrol edileceğini belirttiğinde daha etkilidir.
AnyDesk ayrıca güvenlik kontrolleri arasında özel istemci politikaları, gözetimsiz erişim için iki faktörlü kimlik doğrulama ve gelen oturumları yetkili kimliklere veya takma adlara sınırlayan erişim kontrol listeleri belgeliyor. Bu kontroller, uzaktan erişimin yalnızca çalıştırılabilir dosyayı izin vermekten öteye kısıtlanabileceğini gösteriyor.
Yapılandırma hâlâ tehditle eşleşmelidir. Şirket tarafından yönetilen bir istemci için güçlü koruma, onaylı destek iş akışının dışına çıkarılan ayrı bir kopyayı otomatik olarak yönetmez. Ayrıca, uzaktan erişim hesabının kimlik doğrulaması, operatörün talebinin meşru olduğunu kanıtlamaz.
Savunucuların değiştirmesi gerekenler
CISA’nın tavsiyesi, uzaktan erişim araçlarını denetlemeyi, yürütme günlüklerini incelemeyi ve yetkisiz yazılımlara—taşınabilir sürümler dahil—uygulama kontrolleri uygulamayı önerir. Bu, bu eğilimi değerlendiren kuruluşlar için faydalı bir başlangıç noktasıdır.
Operasyonel hedef, üç soruya yanıt verebilen bir uzaktan destek süreci olmalıdır:
- Hangi araç yetkilidir? Onaylanmış yazılımların envanterini tutun ve yalnızca kurulum kayıtlarına güvenmek yerine yürütme kurallarını uygulayın.
- Kim bağlanabilir? Onaylı istemcileri ve hesapları kısıtlayın ve istisnaları bunlardan sorumlu ekibe görünür kılın.
- Bu oturum neden gerçekleşiyor? Uzaktan desteği doğrulanabilir bir talebe bağlayın ve normal kalıpların dışına çıkan etkinlikleri inceleyin.
Bu sorular ayrıca normal bakımı kötüye kullanımdan ayırmaya da yardımcı olur. Bankacılık iş istasyonunda istenmeyen bir destek çağrısı sırasında yeni bir uzaktan erişim süreci, onaylı bir teknisyen tarafından planlanan bir oturumdan farklı bir inceleme gerektirir. Ne ürün adı ne de meşru iş amacı, tek başına bu bağlamı sağlamaz.
Birisi zaten şüpheli bir erişim izni verdiyse, AnyDesk etkilenen hesap sağlayıcılarıyla iletişime geçmeyi, olası tehlikeye uğramış şifreleri değiştirmeyi, cihazı bir BT uzmanı tarafından kontrol ettirmeyi ve dolandırıcılığı bildirmeyi önerir. Bir işletmede, yanıtın hem cihaz erişimini hem de hesap maruziyetini değerlendirebilmesi için güvenlik ekibine hızlı bir şekilde yükseltilmesi esastır.
Ödünç alınan meşruiyet hakkında bir uyarı
Fortra’nın raporu, kimlik avının yalnızca çalınan şifrelerle sınırlı olmadığını hatırlatıyor. Güvenilir bir cihazın kontrolünü bir kişiye devretmeye ikna etmenin bir yolu olabilir.
Merkezi savunma zorluğu yetkilendirmedir: meşru yazılım, şifreli bir bağlantı ve görünüşte yardımcı bir konuşma, sahte bir operatörle birlikte var olabilir. Destek taleplerini doğrulayan ve bireysel uzaktan oturumları yöneten kuruluşlar, tanıdık bir uygulamayı güvenli bir etkileşimle eşitleyenlerden daha iyi bir konumda olacaktır.












