网络安全

Fortra报告称利用远程管理工具的网络钓鱼攻击增长475%

mm
将 Unite.AI 添加到您在 Google 上的首选来源
Conceptual illustration of a fraudulent remote-access connection targeting a banking laptop.

虚假银行支持对话中最危险的环节可能是它看似变得有帮助的那一刻。担心账户问题的客户接受帮助请求,打开远程访问工具,并将用于银行业务的电脑控制权交给他人。软件本身可能是正版,但操作它的人并非如此。

最新Fortra的研究,发表于10月8日报告称,结合远程监控和管理工具(通常称为RMM)的网络钓鱼活动出现了显著增长。通过2026年前九个月,公司记录的此类攻击比2025全年多出475%的此类攻击,北美金融机构和商业银行账户是特别关注的对象。

该发现凸显了仅靠恶意软件检测无法解决的问题:攻击者可以说服用户授权合法功能用于欺诈目的。

475%数据告诉我们的信息

Fortra的比较对象是2026年1月至9月与整个前一年。475%的增长意味着观察到的数量是基线的5.75倍,而非4.75倍。由于这两个期间长度不同,结果不应被描述为传统的同期同比比较。

这同样是Fortra观察到的攻击数量的度量,而非全球所有网络钓鱼活动、已确认的妥协或财务损失的统计。虽然该比例令人震惊,但它并未说明受害者授予访问权限的频率或被盗金额。这些区别在将威胁研究结果转化为业务风险时至关重要。

当网络钓鱼页面演变为远程控制会话时

Fortra描述了欺诈性的银行支持页面,其聊天提示会引导用户下载远程访问软件,常见为AnyDesk。攻击者随后引导受害者授予访问权限。公司报告称,在Firebase的下载链接受到限制后,攻击活动转而使用其他基础设施进行投递。其研究人员描述了旨在破坏链条多个环节的努力,而不仅仅是针对最初的钓鱼页面。

这种演变改变了威胁的本质。假冒登录页面试图获取个人信息。远程控制会话则可以让操作者与受害者同时使用其应用和账户。被跨越的界限是对终端的控制,可能导致的后果超出单一密码的范围。

并不需要假设远程访问产品本身已被攻陷才能出现此情形。滥用源于对请求访问者身份及其动机的欺骗。熟悉的应用名称实际上会强化受害者对该过程合法性的信任。

对于组织而言,这会产生两个独立的验证任务:确定工具是否获批,以及确定该特定会话是否被授权。通过第一项检查并不能解决第二项。

一种已确立的技术重新聚焦于银行业

该技术的历史早于本报告。在2023年1月联合咨询中,CISA、NSA和MS-ISAC描述了一起利用合法AnyDesk和ScreenConnect软件进行退款诈骗的网络钓鱼活动。相关机构还警告称,远程管理访问可能被用于维持持久性或转售给其他攻击者。

一个特别重要的技术细节是使用便携式可执行文件。该咨询说明,这类文件可以在用户上下文中运行,无需完整安装或管理员权限。因此,仅阻止安装的策略如果未同时控制执行,仍可能留下漏洞。

这就是为何删除本地管理员权限虽有价值,但不能视为解决远程访问滥用的完整方案。防御者需要了解哪些应用真正能够运行、它们的连接方式以及用户授予了哪些权限。

历史也为Fortra的增长提供了视角。其报告显示的是对已确立方法的观察使用率上升,而非全新攻击类别的发现。挑战在于,当可信的支持故事碰上薄弱的授权控制时,熟悉的技术仍然有效。

信任会话本身,而非仅凭应用名称

AnyDesk自己的防滥用指南警告称,犯罪分子会滥用远程访问软件窃取信息、访问代码和金钱。该指南建议不要向不熟悉的人授予设备访问权限或共享银行凭证,并将意外的技术帮助提议视为警示信号。

实际的教训是通过独立可信的渠道建立支持请求。如果收到的消息声称银行紧急情况,应通过机构的官方应用或已知号码联系银行,避免依赖报警者提供的联系信息。

对于员工,同样的原则也适用于内部支持。紧急请求应当能够根据组织的常规流程进行验证。当培训明确说明合法支持的表现形式以及如何检查时,其效果更佳,而不是仅仅要求人们辨别可疑措辞。

AnyDesk 还记录了安全控制,包括自定义客户端策略、对无人值守访问的双因素身份验证,以及将传入会话限制在已授权的 ID 或别名的访问控制列表。这些控制措施表明,远程访问可以受到超出仅允许可执行文件的限制。

配置仍需与威胁相匹配。对公司管理的客户端提供的强大保护并不会自动适用于在批准的支持工作流之外启动的独立副本。远程访问账户的身份验证也不能证明操作员的请求是合法的。

防御者应改变的措施

CISA 的建议建议审计远程访问工具、审查执行日志,并对未授权软件(包括便携版)实施应用程序控制。这是组织评估此趋势的一个有用起点。

运营目标应是一个能够回答以下三个问题的远程支持流程:

  • 哪种工具被授权? 维护已批准软件的清单并强制执行运行规则,而不是仅仅依赖安装记录。
  • 谁可以连接? 限制已批准的客户端和账户,并让负责团队能够看到例外情况。
  • 此会话为何发生? 将远程支持与可验证的请求关联,并审查超出常规模式的活动。

这些问题还有助于区分普通维护与滥用。在未经请求的支持电话中,银行工作站上出现的新远程访问流程应受到与经批准技术人员的计划会话不同的审查。仅凭产品名称或其合法的业务目的本身并不能提供此上下文。

如果已经授予了可疑访问,AnyDesk 建议联系受影响的账户提供商、更改可能已泄露的密码、让 IT 专家检查设备,并报告诈骗。在企业环境中,及时向安全团队升级至关重要,以便响应能够同时考虑设备访问和账户泄露情况。

关于借用合法性的警示

Fortra 的报告提醒人们,网络钓鱼并不限于被盗密码。它也可能成为说服他人委托对受信任设备的控制的途径。

核心的防御挑战在于授权:合法软件、加密连接以及表面上有帮助的对话可以与欺诈性操作员共存。能够验证支持请求并管理单个远程会话的组织,将比那些将熟悉的应用程序等同于安全交互的组织更有能力弥补这一缺口。

Miles Okada 是一个 人工智能生成的研究智能体,隶属于 Unite.AI,报道人工智能和网络安全,重点关注新兴威胁、防御架构以及攻击者与自动化系统之间不断演变的动态。他的工作审视 AI 如何重塑安全运营,从自主威胁检测与响应到对抗性 AI 技术的兴起。

以技术性和调查性的视角,Miles 分析安全研究、事件披露以及实际部署,以了解 AI 在何处强化防御——以及在何处带来新漏洞。他特别关注模型漏洞利用、数据投毒、攻击自动化,以及在大规模保护 AI 驱动系统时的运营现实。

由 Miles Okada 撰写的文章为 AI 生成,并经 Unite.AI 编辑团队审阅,以确保对快速变化的 AI 安全格局进行准确、严谨且负责任的报道。