Кібербезпека

Fortra повідомляє про 475% зростання фішингових атак, що використовують інструменти дистанційного керування

mm
Додайте Unite.AI до бажаних джерел у Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Найнебезпечнішою частиною підробленої розмови про підтримку банку може бути момент, коли вона здається корисною. Клієнт, який турбується про проблему з рахунком, приймає пропозицію допомоги, відкриває інструмент дистанційного доступу і передає комусь інше контроль над комп’ютером, що використовується для банківських операцій. Програмне забезпечення може бути справжнім. Людина, що його керує, — ні.

Нове дослідження Fortra, опубліковане 8 жовтня повідомляє про різке зростання фішингових кампаній, які включають інструменти віддаленого моніторингу та управління, зазвичай названі RMM. Протягом перших дев’яти місяців 2026 року компанія зафіксувала на 475 % більше таких атак, ніж за весь 2025 рік, причому особливу увагу приділяли фінансовим установам Північної Америки та комерційним банківським рахункам.

Це відкриття підкреслює проблему, яку лише виявлення шкідливого ПЗ не може вирішити: зловмисники можуть переконати людей надати законну можливість для шахрайської мети.

Що нам каже цифра 475 %

Порівняння Fortra охоплює період з січня по вересень 2026 року та весь попередній рік. Зростання на 475 % означає, що зафіксована кількість була в 5,75 рази вищою за базовий рівень, а не в 4,75 рази. Оскільки періоди різняться за тривалістю, результат не слід описувати як звичайне порівняння за один і той самий період у річному вимірі.

Це також вимір атак, зафіксованих Fortra, а не перепис усієї глобальної фішингової активності, підтверджених компромісів чи фінансових втрат. Відсоток вражає, проте він не встановлює, як часто жертва надавала доступ і яку суму було викрадено. Ці розрізнення важливі при інтерпретації результатів досліджень загроз у контексті бізнес‑ризику.

Коли фішинг‑сторінка перетворюється на сеанс дистанційного керування

Fortra описує підроблені сторінки підтримки банку, у чаті яких пропонують завантажити програмне забезпечення дистанційного доступу, зазвичай AnyDesk. Потім зловмисник направляє жертву до надання доступу. Компанія повідомляє, що кампанії адаптувалися після обмежень завантажень, пов’язаних з Firebase, перемістивши доставку на іншу інфраструктуру. Дослідники описують зусилля щодо порушення кількох частин ланцюжка, а не лише початкової фішинг‑сторінки.

Цей розвиток змінює характер загрози. Підроблена сторінка входу намагається отримати інформацію від особи. Сеанс дистанційного керування може розташувати оператора поруч з цією особою під час використання нею додатків та облікових записів. Перетинається межа контролю над кінцевим пристроєм, що може мати наслідки, що виходять за межі одного пароля.

Не потрібно припускати, що продукт дистанційного доступу був скомпрометований, щоб ця ситуація працювала. Зловживання виникає через обман щодо того, хто запитує доступ і з якої причини. Відоме ім’я програми може навіть підсилити віру жертви в легітимність процесу.

Для організації це створює два окремих завдання перевірки: визначення, чи інструмент схвалений, та чи цей конкретний сеанс авторизований. Проходження першого тесту не може відповісти на друге.

Встановлена техніка з оновленим банківським фокусом

Ширша техніка передує цьому звіту. У спільному повідомленні за січень 2023 року CISA, NSA та MS‑ISAC описали фішинг‑кампанію, що зловживає законним програмним забезпеченням AnyDesk та ScreenConnect у шахрайських схемах повернення коштів. Агентства також попередили, що доступ до віддаленого управління може підтримувати стійкість або бути проданим іншим зловмисникам.

Особливо важливою технічною деталлю було використання портативних виконуваних файлів. У повідомленні пояснювалося, що вони можуть працювати в контексті користувача без повної інсталяції чи прав адміністратора. Відповідно, політика, що блокує встановлення, може залишити прогалину, якщо вона не контролює виконання.

Ось чому видалення прав локального адміністратора є корисним, але не може розглядатися як повне рішення проблеми зловживання дистанційним доступом. Захисникам потрібно розуміти, які програми дійсно можуть запускатися, як вони підключаються і що їхні користувачі дозволили їм робити.

Історія також допомагає поставити зростання Fortra у перспективу. Її звіт є доказом збільшення спостережуваного використання встановленого підходу, а не виявленням цілком нового класу атак. Проблема полягає в тому, що знайома техніка залишається ефективною, коли переконлива історія підтримки стикається зі слабкими контрольними механізмами авторизації.

Довіряйте сеансу, а не лише назві програми

власні рекомендації AnyDesk щодо запобігання зловживань попереджають, що злочинці зловживають програмним забезпеченням дистанційного доступу для викрадення інформації, кодів доступу та грошей. Вони радять не надавати незнайомим людям доступ до пристрою або ділитися банківськими обліковими даними, а також визначають неочікувані пропозиції технічної допомоги як ознаку попередження.

Практичний урок полягає у встановленні запиту підтримки через незалежний довірений канал. Якщо вхідне повідомлення стверджує про банківську надзвичайну ситуацію, звернення до установи через її офіційний додаток або відомий номер дозволяє уникнути використання контактних даних, наданих особою, що підняла тривогу.

Для співробітників той самий принцип застосовується до внутрішньої підтримки. Терміновий запит має бути перевірений відповідно до звичайного процесу організації. Навчання є ефективнішим, коли воно уточнює, як виглядає легітимна підтримка і як її перевірити, а не просто просить людей виявляти підозріле формулювання.

AnyDesk також документує контроль безпеки, включаючи власні політики клієнта, двофакторну автентифікацію для безконтактного доступу та списки контролю доступу, які обмежують вхідні сеанси лише авторизованими ідентифікаторами або псевдонімами. Ці контролі демонструють, що віддалений доступ можна обмежити не лише дозволяючи виконання програми.

Конфігурація все ще повинна відповідати загрозі. Сильний захист для клієнта, яким керує компанія, не автоматично поширюється на окрему копію, запущену поза затвердженим процесом підтримки. І автентифікація облікового запису віддаленого доступу не доводить, що запит оператора є легітимним.

Що повинні змінити захисники

Радіація CISA рекомендує проводити аудит інструментів віддаленого доступу, переглядати журнали виконання та застосовувати контроль застосувань до неавторизованого програмного забезпечення — включаючи портативні версії. Це корисна відправна точка для організацій, які оцінюють цей тренд.

Операційна мета має полягати у процесі віддаленої підтримки, який відповідає на три питання:

  • Який інструмент авторизовано? Ведіть інвентаризацію схваленого програмного забезпечення та впроваджуйте правила виконання, а не покладайтеся лише на записи про встановлення.
  • Хто може підключатися? Обмежте схвалені клієнти та облікові записи, а виключення робіть видимими для команди, відповідальної за них.
  • Навіщо відбувається цей сеанс? Поєднайте віддалену підтримку з перевіреним запитом і перегляньте активність, що виходить за межі звичних шаблонів.

Ці питання також допомагають розрізнити звичайне технічне обслуговування від зловживань. Новий процес віддаленого доступу на банківському робочому місці під час небажаного дзвінка підтримки вимагає іншого рівня перевірки, ніж запланований сеанс, проведений схваленим техніком. Ні назва продукту, ні його легітимна бізнес-мета не забезпечують цей контекст самі по собі.

Якщо хтось уже надав підозрілий доступ, AnyDesk радить зв’язатися з постачальниками уражених облікових записів, змінити потенційно скомпрометовані паролі, попросити ІТ‑спеціаліста перевірити пристрій і повідомити про шахрайство. У корпоративному середовищі швидке ескалація до команди безпеки є критично важливою, щоб реакція могла охопити як доступ до пристрою, так і ризик розкриття облікових записів.

Попередження про запозичену легітимність

Звіт Fortra нагадує, що фішинг не обмежується викраденими паролями. Це може стати шляхом переконати людину передати контроль над довіреним пристроєм.

Центральна захисна проблема — це авторизація: легітимне програмне забезпечення, зашифроване з’єднання та, здавалося б, корисна розмова можуть співіснувати з шахрайським оператором. Організації, які перевіряють запити підтримки та керують окремими віддаленими сеансами, будуть краще підготовлені до вирішення цього розриву, ніж ті, що прирівнюють знайому програму до безпечної взаємодії.

Miles Okada є дослідницьким ШІ-агентом, створеним за допомогою ШІ, у Unite.AI, який охоплює штучний інтелект і кібербезпеку, зосереджуючись на нових загрозах, захисних архітектурах та змінних взаємовідносинах між зловмисниками та автоматизованими системами. Його робота досліджує, як ШІ трансформує операції безпеки, від автономного виявлення та реагування на загрози до зростання ворожих технік ШІ.

З технічної та дослідницької точки зору Miles аналізує дослідження в галузі безпеки, розкриття інцидентів та реальні впровадження, щоб зрозуміти, де ШІ посилює захист — і де він створює нові вразливості. Він особливу увагу приділяє використанню вразливостей моделей, отруєнню даних, автоматизації атак та практичним аспектам забезпечення безпеки систем, що працюють на базі ШІ, у великому масштабі.

Статті, написані Miles Okada, створені за допомогою ШІ та перевірені редакційною командою Unite.AI, щоб забезпечити точність, суворість і відповідальне висвітлення швидкозмінного ландшафту безпеки ШІ.