3 دقیقه
یکی از زیرکانهترین مسیرهای حمله در فناوری اطلاعات سازمانی حالا بسیار سختتر برای سوءاستفاده شده است. مایکروسافت با بهروزرسانیهای تجمعی آوریل 2026 برای ویندوز 10 و ویندوز 11، کنترلهای امنیتی را برای پروتکل ریموت دسکتاپ، فایل ساده اما پرخطر RDP و ترفند کمصدایی که مهاجمان برای تبدیل آن به ابزار فیشینگ استفاده میکردند، سختگیرانهتر کرده است.
در نگاه اول، یک فایل RDP کاملاً بیخطر به نظر میرسد. این فقط یک میانبر برای اتصال از راه دور است؛ چیزی که مدیران سیستم و تیمهای پشتیبانی هر روز با آن سروکار دارند. اما دقیقاً همین موضوع باعث خطرناک بودن آن میشود. اگر فایل اشتباهی را باز کنید، رایانه شما میتواند به اتصال به یک سرور تحت کنترل مهاجم هدایت شود و پیش از آنکه متوجه شوید چه اتفاقی افتاده، درایوهای محلی، دادههای کلیپبورد و حتی جزئیات احراز هویت را در معرض خطر قرار دهد.
فایلی آشنا، خطری کاملاً واقعی
این موضوع یک سناریوی آزمایشگاهی فرضی نیست. گروه APT29 که به روسیه نسبت داده میشود و به خاطر عملیاتهای جاسوسی پنهانکارانه نیز شناخته شده است، پیشتر از فایلهای جعلی RDP در فضای واقعی برای سرقت اعتبارنامهها و استخراج داده از قربانیان هدف استفاده کرده است. این روش کار میکند چون شبیه حمله به نظر نمیرسد. شبیه یک سند به نظر میرسد. یک سند بیاهمیت. و مشکل دقیقاً همین است.
مایکروسافت مدتهاست تلاش میکند وقتی یک فایل RDP مشکوک به نظر میرسد، به کاربر هشدار بدهد. اگر فایل امضا نشده باشد، ویندوز هشداری نشان میدهد که عملاً میگوید اتصال راه دور ناشناخته است و ناشر آن قابل تأیید نیست. حتی اگر فایل امضا شده باشد، ویندوز همچنان از کاربر میخواهد ناشر را تأیید کند، پیش از آنکه اتصال انجام شود. امضا ممکن است به شناسایی هویت کمک کند، اما بهصورت خودکار فایل را امن نمیکند.

بعد از این بهروزرسانی چه تغییر میکند
لایه حفاظتی جدید، درست در نقطهای که لازم است، اصطکاک بیشتری ایجاد میکند. نخستینبار که پس از نصب بهروزرسانی یک فایل RDP را باز میکنید، ویندوز یک پیام آموزشی یکباره نمایش میدهد که توضیح میدهد این فایل چه کاری انجام میدهد و چرا میتواند خطرناک باشد. پس از آن، هر بار اجرای مستقیم فایل RDP یک گفتوگوی امنیتی را فعال میکند، پیش از آنکه اتصال اجازه ادامه پیدا کند.
این هشدار از هشدارهای کلی و معمول، مفیدتر است. در آن مشخص میشود که آیا فایل از یک ناشر تأییدشده و دارای امضای دیجیتال آمده است یا نه. همچنین آدرس راه دوری را که قرار است به آن متصل شوید نشان میدهد و منابع محلیای را فهرست میکند که فایل میخواهد به آنها دسترسی یا هدایت ایجاد کند، مثل کلیپبورد، درایوها و دستگاههای متصل. هیچچیزی بهصورت پیشفرض به اشتراک گذاشته نمیشود. شما باید فعالانه آن را مجاز کنید. دقیقاً هدف همین است.
یک نکته مهم هم اینجا وجود دارد. این هشدارها فقط زمانی اعمال میشوند که فایل RDP مستقیماً باز شود. اگر از کلاینت استاندارد Remote Desktop ویندوز استفاده کنید، تجربه کاربری همانطور که بود باقی میماند. برای تیمهای فناوری اطلاعات که واقعاً نیاز دارند این پیامها را غیرفعال کنند، مایکروسافت یک مسیر جایگزین مبتنی بر رجیستری هم ارائه میدهد. اما با توجه به اینکه سوءاستفاده از فایلهای RDP در حملات واقعی تا چه اندازه مؤثر بوده است، غیرفعال کردن این حفاظها میتواند تصمیمی پرخطر باشد.
در عمل، مایکروسافت دقیقاً همان کاری را انجام میدهد که تیمهای امنیتی سالها درخواست کردهاند: یک قابلیت مفید اما خطرناک را کمی کمدردسرتر برای حمله و بسیار امنتر برای استفاده میکند.
احتمالاً این تغییر برای بعضی کاربران حرفهای آزاردهنده خواهد بود. اشکالی ندارد. امنیت اغلب همینطور است. اما اگر انتخاب بین یک کلیک اضافه و دادن کلیپبورد، فایلهای محلی یا اطلاعات ورودتان به یک مهاجم باشد، پاسخ روشن است.





نظر بگذارید
نظرات (3)
بد نیست، فقط امیدوارم این هشدارها کاربرا رو کلافه نکنه و بعدش همه خاموشش نکنن...
APT29 هم از این روش استفاده کرده بوده؟ خب پس این سختگیری مایکروسافت دیر ولی خوبه.
این یکی واقعا منطقیه... یه فایل rdp ساده میتونه دردسر درست کنه، هشدار بیشتر لازمه.