En af de mest snedige angrebsveje i virksomheders IT er netop blevet meget sværere at misbruge. Med sine kumulative opdateringer i april 2026 til Windows 10 og Windows 11 strammer Microsoft grebet om Fjernskrivebordprotokollen (RDP), den ydmyge RDP-fil og den lille stille teknik, angribere har brugt til at gøre den til et phishing-værktøj.
Ved første øjekast virker en RDP-fil uskadeligt. Det er bare en genvej til en fjernforbindelse, den slags ting systemadministratorer og supportteams deler hele dagen. Men det er netop derfor, den er farlig. Åbn den forkerte, og din maskine kan blive presset til at forbinde til en angriberstyret server, hvilket eksponerer lokale drev, udklipsholderdata og endda godkendelsesoplysninger, før du helt forstår, hvad der skete.
En velkendt fil, en meget reel risiko
Det er ikke et teoretisk labsignalement. APT29, den russiskstøttede gruppe også kendt for diskrete spionagekampagner, har allerede brugt ondsindede RDP-filer i felten til at høste legitimationsoplysninger og hente data fra målrettede ofre. Metoden virker, fordi den ikke ligner et angreb. Den ligner et dokument. Et kedeligt et. Det er problemet.
Microsoft har længe forsøgt at give brugere et lille skub, når en RDP-fil virker mistænkelig. Hvis filen er usigneret, viser Windows en advarsel, der i praksis siger, at den fjernforbindelse er ukendt, og udgiveren ikke kan verificeres. Selv hvis filen er underskrevet, beder Windows stadig brugeren bekræfte udgiveren, før noget forbindes. En signatur kan hjælpe med at fastslå identitet, men gør ikke automatisk filen sikker.

Hvad ændrer sig efter opdateringen
Det nye beskyttelseslag tilfører mere friktion præcis det rigtige sted. Første gang du åbner en RDP-fil efter installation af opdateringen, viser Windows en engangsoplysning, der forklarer, hvad filen gør, og hvorfor den kan være risikabel. Derefter udløser hver direkte RDP-filstart en sikkerhedsdialog, før forbindelsen får lov til at fortsætte.
Den prompt er mere nyttig end den sædvanlige generiske advarsel. Den viser, om filen kommer fra en verificeret, digitalt underskrevet udgiver. Den afslører også den fjerne adresse, du er ved at kontakte, og angiver de lokale ressourcer, filen ønsker at omdirigere, såsom adgang til udklipsholder, drev og tilsluttede enheder. Intet deles som standard. Du skal aktivt tillade det. Det er hele pointen.
Der er en vigtig detalje her. Disse advarsler gælder kun, når en RDP-fil åbnes direkte. Hvis du bruger den sædvanlige Windows Remote Desktop-klient, forbliver oplevelsen uændret. For IT-teams, der absolut har brug for at dæmpe promptene, tilbyder Microsoft en registreringsdatabasebaseret vej ud. Men givet hvor effektiv RDP-filmisbrug har været i virkelige angreb, ville det være en risikabel beslutning at deaktivere sikkerhedsforanstaltningerne.
Set i praksis gør Microsoft det, sikkerhedsteams har bedt om i årevis: gør en farlig bekvemmelighed lidt mindre bekvem og meget sikrere.
Den afvejning vil sandsynligvis irritere nogle erfarne brugere. Fint. Sikkerhed gør det ofte. Men hvis valget står mellem et ekstra klik og at give en angriber adgang til din udklipsholder, lokale filer eller loginoplysninger, er svaret indlysende.




.webp)
Diskussion
Skriv en kommentar
Kommentarer
Ingen kommentarer endnu. Vær den første.