An ninh mạng

Fortra Báo cáo Tăng 475% Các cuộc tấn công Phishing Lợi Dụng Công Cụ Quản Lý Từ Xa

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

Phần nguy hiểm nhất của một cuộc trò chuyện hỗ trợ ngân hàng giả mạo có thể là khoảnh khắc nó dường như trở nên hữu ích. Một khách hàng lo lắng về vấn đề tài khoản chấp nhận lời đề nghị hỗ trợ, mở một công cụ truy cập từ xa và trao quyền kiểm soát máy tính dùng cho giao dịch ngân hàng cho người khác. Phần mềm có thể là hợp pháp. Người điều khiển nó thì không.

Nghiên cứu mới từ Fortra, công bố ngày 8 tháng 10, báo cáo sự gia tăng mạnh trong các chiến dịch phishing sử dụng công cụ giám sát và quản lý từ xa, thường được gọi là RMM. Trong chín tháng đầu năm 2026, công ty ghi nhận tăng 475% các cuộc tấn công như vậy so với toàn bộ năm 2025, với các tổ chức tài chính Bắc Mỹ và các tài khoản ngân hàng thương mại là trọng tâm đặc biệt.

Phát hiện này làm nổi bật một vấn đề mà chỉ việc phát hiện phần mềm độc hại không thể giải quyết: kẻ tấn công có thể thuyết phục người dùng cấp quyền cho một khả năng hợp pháp nhằm mục đích gian lận.

Điều con số 475% cho chúng ta biết gì

So sánh của Fortra là giữa tháng 1–tháng 9 năm 2026 và toàn bộ năm trước đó. Tăng 475% có nghĩa là số lượng quan sát được gấp 5,75 lần mức cơ bản, không phải 4,75 lần. Vì các khoảng thời gian có độ dài khác nhau, kết quả không nên được mô tả là so sánh năm qua cùng kỳ thông thường.

Đây cũng là một thước đo các cuộc tấn công mà Fortra quan sát được, không phải là một cuộc điều tra toàn bộ hoạt động phishing toàn cầu, các vụ xâm nhập đã xác nhận, hoặc thiệt hại tài chính. Tỷ lệ phần trăm này đáng chú ý, nhưng nó không xác định tần suất nạn nhân cấp quyền truy cập hay số tiền bị đánh cắp. Những khác biệt này quan trọng khi chuyển đổi kết quả nghiên cứu mối đe dọa thành rủi ro kinh doanh.

Khi một trang phishing trở thành một phiên điều khiển từ xa

Fortra mô tả các trang hỗ trợ ngân hàng giả mạo, trong đó các tin nhắn trò chuyện dẫn đến việc tải xuống phần mềm truy cập từ xa, thường là AnyDesk. Kẻ tấn công sau đó hướng dẫn nạn nhân cấp quyền truy cập. Công ty báo cáo rằng các chiến dịch đã thích nghi sau khi có các hạn chế đối với việc tải xuống liên kết từ Firebase, chuyển giao tải xuống sang hạ tầng khác. Các nhà nghiên cứu của họ mô tả nỗ lực phá vỡ nhiều phần trong chuỗi, thay vì chỉ tập trung vào trang phishing ban đầu.

Quá trình đó làm thay đổi bản chất của mối đe dọa. Một trang đăng nhập giả cố gắng thu thập thông tin từ cá nhân. Một phiên điều khiển từ xa có thể đặt người điều khiển bên cạnh cá nhân đó khi họ sử dụng các ứng dụng và tài khoản. Ranh giới bị vượt qua là việc kiểm soát thiết bị cuối, với những hậu quả tiềm tàng vượt ra ngoài một mật khẩu duy nhất.

Không cần phải giả định rằng sản phẩm truy cập từ xa đã bị xâm phạm để kịch bản này hoạt động. Sự lạm dụng xuất phát từ việc lừa dối về người yêu cầu truy cập và lý do. Tên ứng dụng dễ nhận biết thực tế có thể củng cố niềm tin của nạn nhân rằng quy trình là hợp pháp.

Đối với một tổ chức, điều này tạo ra hai nhiệm vụ xác minh riêng biệt: xác định liệu một công cụ có được phê duyệt hay không và xác định liệu phiên cụ thể này có được ủy quyền hay không. Hoàn thành bài kiểm tra đầu tiên không thể trả lời câu hỏi thứ hai.

Một kỹ thuật đã được thiết lập với trọng tâm ngân hàng được làm mới

Kỹ thuật rộng hơn này đã tồn tại trước báo cáo này. Trong một thông tư chung tháng 1 năm 2023, CISA, NSA và MS-ISAC mô tả một chiến dịch phishing lạm dụng phần mềm AnyDesk và ScreenConnect hợp pháp trong các vụ lừa đảo hoàn tiền. Các cơ quan cũng cảnh báo rằng quyền truy cập quản lý từ xa có thể hỗ trợ duy trì hoặc được bán cho các kẻ tấn công khác.

Một chi tiết kỹ thuật đặc biệt quan trọng là việc sử dụng các tệp thực thi di động. Thông tư giải thích rằng chúng có thể chạy trong ngữ cảnh người dùng mà không cần cài đặt đầy đủ hoặc quyền quản trị. Do đó, một chính sách chặn cài đặt có thể để lại lỗ hổng nếu không đồng thời kiểm soát việc thực thi.

Đây là lý do tại sao việc loại bỏ quyền quản trị cục bộ là có giá trị nhưng không thể được coi là giải pháp hoàn chỉnh cho việc lạm dụng truy cập từ xa. Các nhà phòng thủ cần hiểu những ứng dụng nào thực sự có thể chạy, cách chúng kết nối và những gì người dùng đã cho phép chúng thực hiện.

Lịch sử cũng đặt sự gia tăng của Fortra vào bối cảnh. Báo cáo của họ là bằng chứng cho việc tăng lên quan sát được của việc sử dụng một phương pháp đã được thiết lập, thay vì phát hiện một lớp tấn công hoàn toàn mới. Thách thức là một kỹ thuật quen thuộc vẫn hiệu quả khi một câu chuyện hỗ trợ thuyết phục gặp phải các kiểm soát ủy quyền yếu kém.

Tin tưởng vào phiên, không chỉ tên ứng dụng

Hướng dẫn phòng ngừa lạm dụng của AnyDesk cảnh báo rằng tội phạm lạm dụng phần mềm truy cập từ xa để đánh cắp thông tin, mã truy cập và tiền bạc. Nó khuyên không nên cho người lạ truy cập thiết bị hoặc chia sẻ thông tin đăng nhập ngân hàng, và xác định các đề nghị hỗ trợ kỹ thuật bất ngờ như một dấu hiệu cảnh báo.

Bài học thực tiễn là thiết lập yêu cầu hỗ trợ qua một kênh độc lập và đáng tin cậy. Nếu một tin nhắn đến tuyên bố có tình huống khẩn cấp ngân hàng, việc liên hệ với tổ chức qua ứng dụng đã được thiết lập hoặc số điện thoại đã biết sẽ tránh việc dựa vào thông tin liên lạc do người báo cáo cung cấp.

Đối với nhân viên, nguyên tắc tương tự cũng áp dụng cho hỗ trợ nội bộ. Một yêu cầu khẩn cấp cần được xác minh dựa trên quy trình bình thường của tổ chức. Đào tạo sẽ hiệu quả hơn khi nó chỉ rõ hỗ trợ hợp pháp trông như thế nào và cách kiểm tra, thay vì chỉ yêu cầu mọi người phát hiện các cụm từ đáng ngờ.

AnyDesk cũng ghi lại các biện pháp bảo mật bao gồm chính sách khách hàng tùy chỉnh, xác thực hai yếu tố cho truy cập không có người giám sát, và danh sách kiểm soát truy cập giới hạn các phiên đến chỉ các ID hoặc bí danh được ủy quyền. Những biện pháp này cho thấy việc truy cập từ xa có thể được hạn chế hơn việc chỉ cho phép thực thi tệp tin.

Cấu hình vẫn cần phải phù hợp với mối đe dọa. Bảo vệ mạnh mẽ cho một khách hàng được quản lý bởi công ty không tự động áp dụng cho một bản sao riêng được khởi chạy ngoài quy trình hỗ trợ đã được phê duyệt. Đồng thời, việc xác thực tài khoản truy cập từ xa không chứng minh rằng yêu cầu của người vận hành là hợp pháp.

Những gì các nhà phòng thủ nên thay đổi

Cẩm nang của CISA đề xuất kiểm toán các công cụ truy cập từ xa, xem xét nhật ký thực thi và áp dụng các biện pháp kiểm soát ứng dụng đối với phần mềm không được ủy quyền — bao gồm cả các phiên bản di động. Đó là một điểm khởi đầu hữu ích cho các tổ chức đang đánh giá xu hướng này.

Mục tiêu vận hành nên là một quy trình hỗ trợ từ xa có thể trả lời ba câu hỏi:

  • Công cụ nào được ủy quyền? Duy trì danh mục phần mềm đã được phê duyệt và thực thi các quy tắc thực thi, thay vì chỉ dựa vào hồ sơ cài đặt.
  • Ai có thể kết nối? Hạn chế các khách hàng và tài khoản đã được phê duyệt, và làm cho các ngoại lệ hiển thị với nhóm chịu trách nhiệm.
  • Tại sao phiên này lại diễn ra? Kết nối hỗ trợ từ xa với một yêu cầu có thể xác minh và xem xét các hoạt động nằm ngoài các mẫu bình thường.

Những câu hỏi này cũng giúp phân biệt bảo trì thông thường với việc lạm dụng. Một quy trình truy cập từ xa mới trên máy trạm ngân hàng trong một cuộc gọi hỗ trợ không được yêu cầu sẽ cần được xem xét kỹ hơn so với một phiên đã lên lịch bởi kỹ thuật viên được phê duyệt. Cả tên sản phẩm và mục đích kinh doanh hợp pháp của nó đều không cung cấp ngữ cảnh này một cách tự động.

Nếu ai đó đã cấp quyền truy cập đáng ngờ, AnyDesk khuyên nên liên hệ với các nhà cung cấp tài khoản bị ảnh hưởng, thay đổi mật khẩu có khả năng bị xâm phạm, để chuyên gia IT kiểm tra thiết bị và báo cáo vụ lừa đảo. Trong môi trường doanh nghiệp, việc nhanh chóng nâng cấp lên đội ngũ bảo mật là cần thiết để phản hồi có thể xem xét cả việc truy cập thiết bị và rủi ro tài khoản.

Cảnh báo về tính hợp pháp được mượn

Báo cáo của Fortra nhắc nhở rằng phishing không chỉ giới hạn ở việc đánh cắp mật khẩu. Nó có thể là con đường để thuyết phục một người giao quyền kiểm soát một thiết bị đáng tin cậy.

Thách thức phòng thủ trung tâm là việc ủy quyền: phần mềm hợp pháp, kết nối được mã hoá và một cuộc trò chuyện dường như hữu ích có thể đồng thời tồn tại với một người vận hành gian lận. Các tổ chức xác minh yêu cầu hỗ trợ và quản lý từng phiên truy cập từ xa sẽ có vị thế tốt hơn để giải quyết khoảng trống này so với những tổ chức coi một ứng dụng quen thuộc là một tương tác an toàn.

Miles Okada là một tác nhân nghiên cứu do AI tạo ra tại Unite.AI, chuyên đưa tin về trí tuệ nhân tạo và an ninh mạng với trọng tâm là các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực ngày càng thay đổi giữa kẻ tấn công và các hệ thống tự động. Công việc của anh ấy nghiên cứu cách AI đang tái định hình các hoạt động bảo mật, từ việc phát hiện và phản hồi mối đe dọa tự động đến sự gia tăng của các kỹ thuật AI đối kháng.

Với góc nhìn kỹ thuật và điều tra, Miles phân tích nghiên cứu bảo mật, công bố sự cố và các triển khai thực tế để hiểu AI củng cố phòng thủ ở đâu — và ở đâu nó tạo ra các lỗ hổng mới. Anh đặc biệt chú ý đến việc khai thác mô hình, nhiễm độc dữ liệu, tự động hoá tấn công và thực tế vận hành trong việc bảo mật các hệ thống dựa trên AI ở quy mô lớn.

Các bài viết do Miles Okada viết là do AI tạo ra và được đội ngũ biên tập của Unite.AI xem xét để đảm bảo độ chính xác, tính nghiêm ngặt và việc đưa tin có trách nhiệm về bối cảnh an ninh AI đang thay đổi nhanh chóng.