Risker med programvara för fjärråtkomst

Programvara för fjärråtkomst gör det möjligt för någon annan att se eller styra din enhet varifrån som helst i världen. Den har legitima användningsområden – IT-team använder den för att laga datorer utan att vara i rummet. Men att lämna över den kontrollen till fel person är ett av de snabbaste sätten att förlora åtkomsten till dina konton och din krypto.

Bedrägerier med fjärråtkomst är nu bland de mest effektiva attackerna mot kryptoinnehavare, eftersom de gör din egen betrodda enhet till det verktyg som används mot dig. Kraken ber dig aldrig installera programvara för fjärråtkomst, och ingen legitim bank, börsplattform eller myndighet kontaktar dig oväntat för att be dig göra det.

Programvara för fjärråtkomst hamnar på din enhet på ett av tre sätt: du installerar den medvetet av en legitim anledning, du blir övertalad att installera den av någon som har för avsikt att stjäla från dig, eller så installeras den utan din vetskap. Den här artikeln täcker alla tre.

Tre olika saker grupperas ofta under samma etikett, och skillnaderna spelar roll:

Skärmdelning gör det möjligt för en annan person att titta på din skärm i realtid. Verktyg som Zoom, Microsoft Teams och Google Meet gör det här. De kan inte styra din enhet, men den som tittar kan läsa allt du visar – inklusive lösenord när du skriver dem, engångskoder när de kommer och en seed-fras om du öppnar din plånboksbackup.

Fjärrstyrning lämnar över din mus och ditt tangentbord. Verktyg som AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk och Windows Quick Assist gör det här. Den som är ansluten kan öppna dina filer, installera annan programvara, ändra dina inställningar och hantera dina konton som om de satt vid ditt skrivbord.

En fjärråtkomsttrojan (RAT) gör samma sak som ett fjärrstyrningsverktyg, men gömmer sig. Den installeras utan ditt tillstånd, körs ljudlöst i bakgrunden och är utformad för att inte synas på de ställen där du förväntar dig att titta. Angripare installerar även legitima verktyg för fjärrövervakning – den typ som IT-avdelningar använder, som ScreenConnect, Atera eller SimpleHelp – för just det här ändamålet, eftersom de här verktygen är signerade, betrodda och sannolikt inte blockeras.

De två första är allmänt använda, legitima applikationer. Det är precis därför de är attraktiva för illasinnade aktörer: ditt antivirusprogram kanske inte flaggar dem som ett hot, och att ladda ner dem ser inte misstänkt ut. Faran ligger sällan i själva programvaran – den ligger i vem som hamnar i den andra änden av anslutningen.

När en illasinnad aktör väl är ansluten till din enhet kan de:

  • Läsa allt på din skärm, inklusive ditt lösenord när du skriver det, koder för tvåfaktorsautentisering (2FA), koder för enhetsgodkännande och återställningsfraser.
  • Öppna, kopiera eller radera dina filer – inklusive skärmdumpar, exporter från lösenordshanterare och plånboksbackuper.
  • Hantera konton som du redan är inloggad på, utan att någonsin behöva ditt lösenord.
  • Installera skadlig kod eller låta fjärråtkomstverktyget köras i bakgrunden, så att de kan återvända dagar eller veckor senare.
  • Inaktivera ditt antivirusprogram eller ändra dina säkerhetsinställningar.
  • Göra din skärm tom eller låsa den så att du inte kan se vad de gör medan de gör det.

Det finns legitima skäl att använda de här verktygen. Du kanske ansluter till din egen arbetsdator hemifrån, låter en kollega presentera för dig, hjälper en familjemedlem med deras enhet eller samarbetar med en IT-tekniker som du själv har kontaktat. Det som spelar roll är vem som är i den andra änden och vad som är synligt medan de är anslutna. Om du använder det:

  • Acceptera endast en session som du själv har arrangerat, med en person eller ett företag som du har kontaktat.
  • Stäng allt känsligt först – konton på börsplattformar, bankärenden, e-post, lösenordshanterare och plånboksbackuper. Utgå från att allt på skärmen kan läsas och kopieras.
  • Logga aldrig in på Kraken, godkänn aldrig ett uttag och öppna aldrig en plånboksbackup medan en session är aktiv.
  • Stanna kvar vid enheten, bevaka sessionen och avsluta den så snart arbetet är klart.
  • Avinstallera programvaran när du inte längre behöver den, eller stäng av obevakad åtkomst så att ingen kan återansluta utan ditt godkännande.
  • När det är möjligt bör du hålla det borta från alla enheter som du använder för att förvara eller flytta krypto.

Nästan varje version av ett bedrägeri med fjärråtkomst följer samma fyra steg.

  1. En anledning att installera den. Du blir kontaktad helt oväntat – via telefon, e-post, sms, en popup-ruta i webbläsaren eller ett meddelande på sociala medier – och får veta att det finns ett brådskande problem som bara fjärrhjälp kan lösa.
  2. Installationen. Du blir guidad steg för steg genom att ladda ner ett verktyg för fjärråtkomst eller skärmdelning och ge tillstånd. Uppringaren förblir vänlig, tålmodig och lugnande hela tiden.
  3. Stölden. Den skadliga aktören tar antingen över tangentbordet och flyttar pengar medan din skärm är svart, eller vägleder dig genom överföringen så att du auktoriserar den själv. Coaching är vanligt eftersom det kringgår de säkerhetskontroller som du annars skulle behöva passera.
  4. Mörkläggningen. De håller dig kvar i samtalet, förklarar bort eventuella varningar du får och kopplar bort när pengarna har flyttats. Ofta lämnas programvaran installerad så att de kan komma tillbaka.
  • Falsk teknisk support: En popup-ruta, ett samtal eller en annons i en sökmotor varnar för att din enhet är infekterad och erbjuder sig att rensa den.
  • Återbetalning eller för hög inbetalning: Du får veta att du har rätt till en återbetalning, får sedan se ett ”misstag” där för mycket pengar betalades tillbaka och blir ombedd att returnera skillnaden i krypto.
  • Falskt säkerhetsteam: Någon som utger sig för att komma från en legitim källa (din bank, Skatteverket, e-postleverantör, supporten på en kryptobörs) säger att ditt konto är under attack och erbjuder sig att säkra det på distans.
  • Investerings- eller kundansvarig: En ”mäklare” erbjuder sig att konfigurera ditt handelskonto eller placera ordrar åt dig och behöver åtkomst för att göra det. Legitima mäklare kräver inte fjärråtkomst till din enhet.
  • Bedrägerier med återvinning av medel: Efter att du redan har förlorat pengar erbjuder någon sig att återvinna dem åt dig – och ber om fjärråtkomst till din enhet eller plånbok.

Du behöver inte övertalas att installera programvara för fjärråtkomst för att förlora kontrollen över din enhet. Fjärråtkomst kan också installeras i det tysta, genom ett enda klick, och det kanske inte finns någon person som övertalar dig alls. I de här fallen är det första tecknet på problem ofta ett obehörigt uttag.

De vanligaste leveransmetoderna är:

  • Falska verifieringsmeddelanden. En sida visar något som ser ut som en CAPTCHA eller en ”verifiera att du är en människa”-kontroll och ber dig sedan att trycka på ett kortkommando och klistra in något i Kör-fönstret i Windows eller ett terminalfönster i Mac för att slutföra kontrollen. Genom att klistra in det kommandot installerar du själv skadlig kod. En äkta CAPTCHA ber dig aldrig att öppna ett kommandofönster eller köra något.
  • Nätfiskebilagor och länkar. Ett e-postmeddelande eller ett meddelande – en mötesinbjudan, en faktura, ett leveransmeddelande, en QR-kod, ett brev från en myndighet – leder till en fil som i tysthet installerar ett verktyg för fjärrövervakning i bakgrunden. De här installationsprogrammen är ofta korrekt signerade, så de ger ingen varning när de körs.
  • Falska nedladdningssidor och sökannonser. Betalda annonser och bluffwebbplatser för populär programvara, inklusive verktyg för fjärråtkomst och kryptoplånböcker, kan hamna högre än den riktiga leverantören. Installationsprogrammet fungerar som förväntat men installerar samtidigt något annat. Skriv alltid in eller bokmärk leverantörens egen adress istället för att klicka på en annons eller ett sökresultat.
  • Falska uppdateringar av webbläsare eller appar. En popup-ruta på en legitim men komprometterad webbplats hävdar att din webbläsare, videospelare eller plånbokstillägg är inaktuellt. ”Uppdateringen” är den skadliga koden. Uppdatera programvara endast inifrån applikationen eller från leverantörens webbplats.
  • Falska jobberbjudanden och kodningstester. Någon som utger sig för att vara rekryterare för ett företag bjuder in dig till en intervju och ber dig sedan att installera deras programvara för intervju eller bedömning, eller att ladda ner och köra ett arbetsprov. Den här taktiken riktar sig ofta specifikt mot personer som arbetar med eller äger krypto.
  • Webbläsartillägg, även sådana du redan litar på. Ett falskt tillägg som utger sig för att vara en plånbok, en prisbevakare eller ett säkerhetsverktyg kan finnas i en officiell butik och be om tillstånd att läsa allt du gör i din webbläsare. Den mer subtila risken är ett tillägg som du installerade för flera år sedan och har använt säkert sedan dess: tillägg kan säljas till en ny ägare eller få sitt utvecklarkonto komprometterat, och eftersom de uppdateras tyst i bakgrunden kan ett tillägg du litar på bli fientligt utan att du klickar på något. Granska dina installerade tillägg då och då, ta bort allt du inte längre använder och se en begäran om nya behörigheter som en anledning att titta närmare.
  • Piratkopierad programvara och aktiveringsverktyg. Piratkopierade applikationer är en sedan länge etablerad leveransväg för programvara för fjärråtkomst. På en enhet som innehåller krypto är risken sällan värd det.

Dold fjärråtkomst är utformad för att vara svår att upptäcka och inget av de här tecknen är bevis i sig självt. Se det som en anledning att undersöka saken om flera av de här tecknen uppträder samtidigt:

  • Pekaren rör sig, fönster öppnas eller text skrivs utan att du rör enheten.
  • Skärmen blir kortvarigt svart, fryser eller flimrar, eller så vaknar din enhet från viloläge av sig själv.
  • Program som du inte känner igen visas i dina installerade program eller i dina startobjekt.
  • Ditt antivirusprogram har stängts av, eller så har dess inställningar ändrats, utan att du har gjort det.
  • Din enhet är långsam, varm eller så går fläkten på högvarv trots att du inte använder den.
  • Du får inloggningsaviseringar, begäranden om enhetsgodkännande eller 2FA-uppmaningar som du inte har utlöst.
  • Det finns skickade e-postmeddelanden, meddelanden eller e-postmeddelanden om lösenordsåterställning på dina konton som du inte har skickat eller begärt.

För mer information om hur skadlig programvara når din enhet och hur du tar bort den, se Varning för skadlig programvara. Om du misstänker att programvara för fjärråtkomst körs på din enhet bör du följa stegen i avsnittet ”Om du misstänker att din enhet har utsatts för intrång” nedan – de gäller oavsett om du har gett åtkomst eller inte.

Se något av följande som en anledning att avsluta konversationen omedelbart:

  • Du initierade inte kontakten.
  • Du blir ombedd att installera AnyDesk, TeamViewer, Quick Assist, UltraViewer eller något liknande verktyg.
  • Du blir ombedd att dela din skärm när du loggar in på ett konto.
  • Du blir ombedd att läsa upp en 2FA-kod, kod för enhetsgodkännande, lösenord eller seed phrase.
  • Du blir ombedd att inaktivera 2FA, ta bort en Master Key eller stänga av ditt Global Settings Lock under en kontakt som du inte har initierat.
  • Du får veta att skärmen blir tom ”medan vi arbetar” eller blir ombedd att titta bort.
  • Du blir ombedd att flytta dina medel till en ”säker”, ”skyddad” eller ”trygg” plånbok eller ett konto. Det här är ett bedrägerimanus, inte ett verkligt säkerhetsförfarande.
  • Du pressas att agera omedelbart, blir instruerad att inte berätta för någon, får råd om hur du ska svara på legitima supportmejl eller blir ombedd att stanna kvar på linjen medan du gör en överföring.
  • Du nådde ”supportnumret” via en sökmotor, en annons eller ett svar i sociala medier snarare än via den officiella webbplatsen.

Kraken Support ber dig aldrig att:

  • Installera programvara för fjärråtkomst eller skärmdelning, eller ge åtkomst till din enhet.
  • Ange ditt lösenord, din 2FA-kod, kod för enhetsgodkännande, Master Key eller plånbokens seed phrase.
  • Göra säkerhetsändringar medan någon är ansluten till din enhet, eller under ett samtal eller en chatt som du inte har begärt.
  • Flytta dina medel till en annan plånbok eller ett annat konto för att skydda dem.

Om du får ett samtal från någon som utger sig för att vara från Kraken och du inte har begärt det, lägg på. Du kan verifiera att du pratar med en riktig specialist från Kraken Support genom att använda verifieringsfunktionen i appen som beskrivs i Så här kontaktar du röstsupporten.

De här stegen gäller oavsett om du gav åtkomst under ett samtal eller misstänker att något har installerats utan din vetskap. Agera snabbt och använd en annan enhet som du litar på för allt som rör inloggning.

  1. Koppla bort den drabbade enheten från internet och avsluta fjärrsessionen om en sådan fortfarande är aktiv.
  2. Avinstallera programvaran för fjärråtkomst helt. Kontrollera dina installerade program och dina startobjekt efter något du inte känner igen – inte bara det verktyg du blev ombedd att installera.
  3. Ändra lösenordet för den e-postadress som är kopplad till ditt Kraken-konto från en separat enhet som du litar på, samt för alla andra konton som var synliga under sessionen.
  4. Ändra ditt Kraken-lösenord och logga ut från alla aktiva sessioner. Se Säkra ditt Kraken-konto och ditt digitala liv.
  5. Granska ditt Kraken-konto efter ändringar som du inte har gjort: nya eller borttagna 2FA-metoder, nya API-nycklar, nya uttagsadresser i din adressbok och uppdaterade kontaktuppgifter.
  6. Kör en fullständig antivirusskanning på den drabbade enheten. Om fullständig fjärrstyrning har beviljats är det säkraste alternativet att installera om operativsystemet – en skanning kan inte garantera att ingenting lämnades kvar.
  7. Kontakta din bank om dina bankärenden användes eller var synliga och be dem granska den senaste aktiviteten.
  8. Rapportera det till oss med vårt formulär för misstänkt aktivitet.
  9. Om du hade en plånbok utanför Kraken på den enheten bör du betrakta din seed phrase som kompromitterad och flytta dessa medel till en ny plånbok med en nyskapad seed phrase.
  • Aktivera passkeys. Passkeys är skyddade mot nätfiske och kan inte läsas av från din skärm eller upprepas för en uppringare, till skillnad från en 2FA-kod. Se Vad är en passkey?.
  • Aktivera en Master Key. En Master Key förhindrar att ditt Kraken-lösenord återställs även om din e-post har komprometterats. Se Vad är en Master Key?.
  • Aktivera Global Settings Lock (GSL). GSL blockerar ändringar av dina kontoinställningar och uttagsadresser, samt döljer känslig kontoinformation. Det är ditt sista försvar om ditt lösenord och 2FA komprometteras. Se Vad är Global Settings Lock (GSL)?.
  • Installera aldrig programvara på begäran av en främling. Om du behöver teknisk hjälp, kontakta företaget själv genom ett nummer eller en länk du hittat på deras officiella webbplats – inte ett som du har fått.
  • Klistra aldrig in ett kommando som du inte har skrivit själv. Ingen legitim webbplats, verifieringskontroll eller supportprocess kräver att du kör ett kommando i Terminal, PowerShell eller Windows Kör-ruta.
  • Ladda ner programvara från källan. Skriv in eller bokmärk leverantörens adress snarare än att klicka på ett sökresultat eller en annons, och installera uppdateringar inifrån själva applikationen.
  • Håll din enhet och webbläsare uppdaterade, och se till att välrenommerad säkerhetsprogramvara är påslagen. Ingetdera stoppar varje attack, men båda höjer kostnaden för att nå dig.
  • Sakta ner. Brådska är verktyget som får det här bedrägeriet att fungera. Att avsluta ett samtal kostar dig ingenting; om det var äkta kan du alltid ringa tillbaka på ett verifierat nummer.

Behöver du mer hjälp?