Фишинг через RDP
Старый-добрый RDP известен всем, казалось бы, что тут можно придумать нового и вообще, что может пойти не так?
Взломать? Да, возможно, ломали и этот вектор атаки остается актуальным, так как обновления на Windows Server далеко не все устанавливают своевременно, а также в эксплуатации достаточно откровенно старых систем.
Но фишинг? Да, именно фишинг. Причем уязвимость оказалась очень серьезной и заставила Microsoft выпустить усиливающие защиту обновления.
Все дело в возможностях протокола RDP, который позволяет пробрасывать на удаленное устройство ресурсы локальной машины: буфер обмена, диски, токены и т.д.
Сценарий последующей атаки очень прост: злоумышленник присылает жертве RDP-файл и убеждает запустить его под благовидным предлогом. Далее идет подключение к серверу злоумышленника с пробросом всех локальных ресурсов, после чего последний получает полный доступ к ним.
Просто, но эффективно. Все окружение пользователя, все доступные ему ресурсы прямо на блюдечке с голубой каемочкой.
Исправления вошли в апрельское обновление безопасности:
🔹KB5082200 для Windows 10
🔹KB5083769/KB5082052 для Windows 11
Теперь при подключении показывается более подробные сведения о системе назначения, явно отображаются ресурсы, которые предлагается расшарить, но разрешения по умолчанию сброшены, т.е. пользователь должен явно подтвердить разрешение доступа к каждому ресурсу.
✅ Более подробно можно прочитать здесь: https://learn.microsoft.com/en-us/windows-server/remote/remote-desktop-services/remotepc/understanding-security-warnings
Post #6046
3.27K

- 👍 36
- 😁 5
- ❤ 2
- 👌 2