Viena no viltīgākajām uzņēmumu IT uzbrukuma taktikām tagad ir krietni grūtāk izmantot. Ar 2026. gada aprīļa kumulatīvajiem atjauninājumiem Windows 10 un Windows 11 Microsoft pastiprina kontroli pār attālinātās darbvirsmas protokolu (RDP), parastu RDP failu un to kluso triku, ko uzbrucēji izmanto, lai to pārvērstu par pikšķerēšanas ieroci.
Pirmajā acu uzmetienā RDP fails izskatās pietiekami nekaitīgs. Tas ir tikai saīsne attālai savienojumam, ko sistēmu administratoru un atbalsta komandas ikdienā izmanto un nodod. Bet tieši tāpēc tas ir bīstams. Atverot nepareizu failu, jūsu ierīce var tikt novirzīta uz uzbrucēja kontrolētu serveri, izpaudot lokālos diskus, starpliktuves datus un pat autentifikācijas informāciju, pirms saprotat, kas noticis.
Pazīstams fails, ļoti reāls risks
Tas nav tikai teorētisks laboratorijas scenārijs. APT29, ar Krievijas valsts saistītā grupa, kas pazīstama arī ar klusiem izlūkošanas uzbrukumiem, jau ir izmantojusi viltus RDP failus praksē, lai savāktu akreditācijas datus un izvilktu datus no mērķtiecīgām upurēm. Šī metode darbojas, jo izskatās neriskanta. Tā izskatās pēc dokumenta. Garlaicīga dokumenta. Tas ir problēmas kodols.
Microsoft jau ilgi mēģina brīdināt lietotājus, kad RDP fails liekas aizdomīgs. Ja fails nav parakstīts, Windows parāda brīdinājumu, kas, būtībā, norāda, ka attālinātais savienojums nav zināms un izdevēja pārbaude nav iespējama. Pat ja fails ir parakstīts, Windows joprojām lūdz lietotājus apstiprināt izdevēju, pirms notiek savienojums. Paraksts var palīdzēt noteikt identitāti, bet tas automātiski negarantē faila drošību.

Kas mainās pēc atjauninājuma
Jaunais aizsardzības slānis pievieno vairāk berzes tieši tur, kur tas nepieciešams. Pirmo reizi atverot RDP failu pēc atjauninājuma instalēšanas, Windows parādīs vienreizēju izglītojošu ziņojumu, kas paskaidro, ko fails dara un kāpēc tas var būt riskants. Pēc tam katra tieša RDP faila palaišana izsauks drošības dialogu pirms savienojuma atļaušanas.
Šis uzaicinājums ir noderīgāks par ierasto vispārīgo brīdinājumu. Tas rāda, vai fails nāk no verificēta, digitāli parakstīta izdevēja. Tas arī atklāj attālo adresi, ar kuru gatavojaties sazināties, un uzrāda lokālos resursus, kurus fails vēlas pārvirzīt, piemēram, piekļuvi starpliktuvei, diskus un pievienotās ierīces. Nekas netiek kopīgots pēc noklusējuma. Jums tas ir aktīvi jāatļauj. Tieši tas ir būtība.
Ir svarīga detaļa. Šie brīdinājumi attiecas tikai uz RDP failu tiešu atvēršanu. Ja izmantojat standarta Windows Remote Desktop klientu, pieredze paliek nemainīga. IT komandām, kurām pilnīgi nepieciešams klusēt uznirstošos logus, Microsoft nodrošina reģistra bāzētu izņēmumu. Taču, ņemot vērā, cik efektīvi RDP failu ļaunprātīga izmantošana bijusi reālās pasaules uzbrukumos, aizsardzību atslēgt būtu riskants solis.
Praktiski Microsoft dara to, ko drošības komandas jau gadiem lūdza: padarīt bīstamu ērtību nedaudz mazāk ērtu un daudz drošāku.
Šis kompromiss, iespējams, sarūgtinās dažus pieredzējušus lietotājus. Labi. Drošība bieži tā dara. Bet ja izvēle ir starp vienu papildu klikšķi un to, ka uzbrucējs iegūst piekļuvi jūsu starpliktuvei, lokālajiem failiem vai pieteikšanās datiem, atbilde ir acīmredzama.



.webp)
Diskusija
Atstāt komentāru
Komentāri
Vēl nav komentāru. Esiet pirmais.