Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat neue Verteidigungen in Windows eingesetzt, die darauf abzielen, einen Phishing-Vektor zu neutralisieren, der in den letzten Jahren Traktion gewonnen hat: die Remoto Desktop (.rdp) Verbindungsdateien, die als Decoy gesendet werden. Diese kleinen Konfigurationen können harmlos erscheinen, aber in den Händen von Angreifern ermöglichen automatische Verbindungen zu fremdgesteuerten Geräten und zur Umleitung von lokalen Ressourcen - Festplatten, Zwischenablage, Authentifizierungsgeräte - mit dem Risiko, sensible Dateien, Anmeldeinformationen und Daten auszufiltern.
Die Maßnahme kommt in die kumulativen Updates von April 2026 für Windows 10 und Windows 11 und führt zwei Schichten des Schutzes ein: ein pädagogischer Hinweis zum ersten Mal wird ein .rdp geöffnet und, von dann an, ein Sicherheitsdialog vor jeder Verbindung, die zeigt, wer die Datei signiert, Remote-Richtung und welche lokalen Ressourcen sollen umleiten - mit allen Standardoptionen -. Wenn die Datei nicht digital signiert ist, wird Windows eine "unbekannte Verbindung löschen" Warnung und Tags, die angeben, dass der Schöpfer nicht überprüft werden kann. Für Microsofts offizielle Erklärung dieser Mitteilungen, siehe Ihre Dokumentation bei Microsoft Lernen.

Der Hintergrund ist nicht spekulativ: fortgeschrittene Akteure haben RDP in Phishing-Kampagnen missbraucht. Staatsgesponserte Gruppen und kriminelle Banden haben .rdp als Anhang oder Post-Link geschickt, so dass das Opfer, ohne es zu erkennen, eine Verbindung zu einem Angreifer Maschine herstellen und lokale Aufzeichnungen und Anmeldeinformationen freilassen wird. In dokumentierten Fällen wurde diese Technik verwendet, um Daten und supplant Identitäten zu stehlen; öffentliche Berichte und spezialisierte Artikel haben detaillierte Vorfälle, bei denen bösartige RDP eine Schlüsselrolle bei der Intrusion spielte - zum Beispiel, journalistische und technische Untersuchungen, die ähnliche Missbrauch beschreiben, können in spezialisierte Medien wie BlepingComputer und in der Intelligenzanalyse mehrerer Sicherheitsanbieter.
Welche Änderungen für den Benutzer und den Administrator? Für den Endbenutzer ist die sichtbarste Neuheit der erste Informationsdialog und die anschließende Verifikationstabelle, die eine Bestätigung des Risikoverständnisses erfordert. Für spätere Verbindungen wird das Sicherheitskästchen den beabsichtigten Ursprung und die Adressen anzeigen, diese aber solange deaktiviert lassen, bis der Benutzer sie ausdrücklich aktiviert. Aus der Sicht des Administrators dokumentiert Microsoft einen Weg, das vorherige Verhalten vorübergehend durch eine Änderung der Registrierung wiederherzustellen: den RedirectionWarningDialogVersion-Wert auf 1 im HKLM\ zu ändern Software\ Richtlinien \ Microsoft \ Windows NT\ Terminal Services \ Client-Schlüssel. Microsoft empfiehlt, neue Schutzmaßnahmen auf aufgrund der Geschichte des Missbrauchs der .rdp.
Es ist wichtig, eine technische Einschränkung zu betonen: Diese Maßnahmen gelten nur, wenn die Verbindung durch Öffnen einer .rdp-Datei gestartet wird; sie beeinflussen keine Sitzungen, die direkt vom Remote Desktop-Client oder anderen Formen der Remote-Verbindung initiiert werden. Daher reduziert Schutz einen sehr spezifischen Phishing-Vektor, ersetzt aber keine anderen Perimeter-Sicherheit und Remote Access-Maßnahmen.

Über das Patch hinaus ist es angebracht, die Zeit zu nutzen, um Sicherheitspraktiken zu stärken: Öffnen von .rdp-Dateien, die per Post empfangen werden, ohne den Absender zu überprüfen; Bevorzugen Sie Workflows, in denen die Verbindungsprofile von der Organisation verwaltet und unterzeichnet werden; und wenden Sie Gruppenrichtlinien, die die Umleitung von Einheiten, Clipboard und Authentifizierungsgeräte steuern. Es ist auch ratsam, die Exposition von RDP-Diensten im Internet zu reduzieren, Multifaktor-Authentifizierung, Segmentnetzwerke zu verwenden und Remote-Verbindungen zu überwachen, um anormale Aktivität zu erkennen. Für praktische Anleitungen zur Reduzierung des Risikos in RDP und empfohlenen Konfigurationen bietet die Seite der US Cyber Security Agency nützliche Anleitungen in CISA und Microsoft hält Sicherheitsdokumentation auf Remote Desktop in Microsoft Lernen - Remote Desktop Services.
Was sollen die Unternehmen heute tun? Bewerben Sie die entsprechenden Updates (die im April 2026 angegebenen kumulativen beinhalten die Schutze), überprüfen Sie die Umleitung und Unterschrift Richtlinien, und stärken Sie die Benutzerausbildung, um unaufgeforderte .rdp-Dateien mit der gleichen Vorsicht zu behandeln wie jedes andere verdächtige Attaché. Diese Maßnahmen arbeiten zusammen, um ein Angriffsfenster zu schließen, das sich zwar technisch und klein im Aussehen als wirksam erwiesen hat, wenn es in die falschen Hände fällt.
Wenn Sie die Update-Notizen und Microsoft-Sicherheitshinweise vertiefen möchten, ist die offizielle Dokumentation über Sicherheitswarnungen auf Remote-Verbindungen bei Microsoft Lernen und für den Kontext, wie die RDP-Missbraucher das spezialisierte Intelligenz- und Presseökosystem als BlepingComputer oder CISA-Mittel CISA.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...