مایکروسافت فایلهای RDP مخرب را مسدود میکنه
خلاصهٔ کاملتر
فایلهای RDP (با پسوند .rdp) در محیطهای سازمانی خیلی رایج هستن و به ادمینها اجازه میدن اتصالات ریموت دسکتاپ رو از پیش پیکربندی کنن. مشکل اینجاست که همین ویژگی مدتهاست توسط هکرها سوءاستفاده میشه؛ اونا فایلهای مخرب .rdp رو از طریق ایمیلهای فیشینگ برای قربانی میفرستن.
وقتی کاربر این فایل رو باز میکنه، دستگاهش بیسروصدا به یه سرور تحت کنترل هکر وصل میشه و درایوهای محلی، کلیپبورد، اطلاعات احراز هویت مثل کارت هوشمند یا Windows Hello رو با اون سرور به اشتراک میذاره. این یعنی هکر میتونه فایلها و پسوردهای ذخیرهشده روی دیسک رو بدزده. گروه APT29 روسیه که یه گروه هکری دولتی شناختهشدهست، قبلاً از همین روش برای سرقت داده و اعتبارنامههای کاربران استفاده کرده.
مایکروسافت حالا در آپدیت تجمعی آوریل ۲۰۲۶ برای ویندوز ۱۰ (KB5082200) و ویندوز ۱۱ (KB5083769 و KB5082052)، محافظتهای جدیدی ارائه داده. اولین باری که کاربر یه فایل RDP باز میکنه، یه پیام آموزشی یکبار نمایش داده میشه که توضیح میده فایلهای RDP چی هستن و چه خطراتی دارن.
بعد از اون، هر بار که کاربر بخواد یه فایل RDP باز کنه، یه دیالوگ امنیتی نشون داده میشه. این دیالوگ شامل اطلاعات زیر میشه:
- وضعیت امضای دیجیتال فایل (تأیید شده یا ناشناس)
- آدرس سرور ریموت مقصد
- لیست کامل منابع محلی که قراره ریدایرکت بشن (درایو، کلیپبورد، دستگاهها)
نکته مهم اینه که تمام گزینههای اشتراکگذاری منابع به صورت پیشفرض غیرفعال هستن و کاربر باید خودش اونایی که واقعاً نیاز داره رو فعال کنه.
اگه فایل RDP امضای دیجیتال نداشته باشه، ویندوز یه هشدار «احتیاط: اتصال ریموت ناشناخته» نمایش میده و ناشر رو به عنوان ناشناس نشون میده. اگه هم امضای دیجیتال داشته باشه، ویندوز اسم ناشر رو نشون میده ولی باز هم توصیه میکنه قبل از اتصال، هویتشون رو تأیید کنین.
یه نکته فنی مهم: این محافظتها فقط برای اتصالاتی که از طریق باز کردن فایل .rdp شروع میشن اعمال میشه، نه برای اتصالاتی که مستقیم از کلاینت Remote Desktop ویندوز انجام میگیرن.
ادمینها میتونن این محافظتها رو موقتاً غیرفعال کنن، ولی مایکروسافت به شدت توصیه میکنه این کار رو نکنن، چون سابقه سوءاستفاده از فایلهای RDP در حملات واقعی ثابت شده.
نکات کلیدی:
- آپدیت آوریل ۲۰۲۶ ویندوز ۱۰ و ۱۱ محافظتهای جدیدی در برابر فایلهای RDP مخرب اضافه کرده
- اولین بار باز کردن فایل .rdp یه پیام آموزشی یکبار نشون میده
- از این به بعد یه دیالوگ امنیتی کامل قبل از هر اتصال نمایش داده میشه
- تمام گزینههای ریدایرکت منابع محلی به صورت پیشفرض غیرفعال هستن
- فایلهای بدون امضای دیجیتال با هشدار «ناشر ناشناخته» مشخص میشن
- گروه APT29 روسیه یکی از عاملانی بوده که از این روش بهرهبرداری کرده
- این محافظتها فقط برای باز کردن فایل .rdp اعمال میشن، نه کلاینت مستقیم RDP




