اگر بخواهید یک نقطه ورود مشترک در اکثر حملات سایبری سازمانی پیدا کنید، Remote Desktop Protocol یا همان RDP بالاترین آمار را دارد. داده های پاسخ به حادثه در ۲۰۲۶ نشان میدهد RDP در ۹۰ تا ۹۵ درصد موارد باج افزاری نقش داشته و عملاً پرسوء استفاده ترین ابزار دسترسی از راه دور در محیط های سازمانی است. در این مطلب از وبلاگ گروه آتنا تمام این موارد برسی میشود، با ما همراه باشید.
این عدد بزرگ است. اما مشکل اصلی پروتکل نیست؛ مشکل نحوه expose کردن آن است: پورت های باز، رمزهای عبور ضعیف، دسترسی بدون محدودیت به شبکه، و احراز هویتی که فقط در لایه perimeter متوقف میشود.
وضعیت RDP در ۲۰۲۶؛ چه چیزی تغییر کرده
آسیب پذیری های جدید که باید بدانید
در ژوئن ۲۰۲۶، دو آسیب پذیری جدید افشای اطلاعات در پروتکل RDP با شناسه های CVE-2026-42908 و CVE-2026-45639 کشف و در بروزرسانی های امنیتی ۹ ژوئن ۲۰۲۶ مایکروسافت رفع شدند. هر دو نقص از نوع out-of-bounds read در پشته RDP هستند و با امتیاز CVSS v3 برابر ۷.۵ رتبه بندی شده اند.
مهاجم احراز هویت نشده میتواند این آسیب پذیری ها را از راه دور و بدون هیچ تعاملی با کاربر اکسپلویت کند. اگرچه این نقصها “فقط” افشای اطلاعات هستند، محتوای حافظه را در معرض خطر قرار میدهند و میتوانند با سایر آسیب پذیری ها زنجیر شوند تا حملات سنگین تری مثل اجرای کد از راه دور را ممکن کنند.
یک ماه بعد، در ۱۴ جولای ۲۰۲۶، پنج آسیب پذیری جدید دیگر با شناسههای CVE-2026-50445، CVE-2026-57982، CVE-2026-55003، CVE-2026-50497 و CVE-2026-57979 در پیادهسازی RDP کشف شد که همه به نقص های ایمنی حافظه مربوط اند.
در ۸ سپتامبر ۲۰۲۶ هم، مایکروسافت بروزرسانی امنیتی برای CVE-2026-69485 منتشر کرد؛ یک آسیب پذیری اجرای کد از راه دور در Windows Remote Desktop Client که به مهاجم احراز هویت شده با سطح دسترسی پایین اجازه میدهد کد دلخواه روی سرور هدف اجرا کند. این آسیب پذیری با امتیاز CVSS 8.8 ارزیابی شده است.

فایلهای RDP به سلاح فیشینگ تبدیل شده اند
یکی از نگران کننده ترین روندهای امسال، تبدیل شدن فایلهای rdp. به ابزار فیشینگ است. مایکروسافت در آپریل ۲۰۲۶ تغییر رفتاری مهمی در اپلیکیشن Remote Desktop Connection اعمال کرد و دیالوگ های هشدار جدیدی برای محافظت از کاربران در برابر حملات فیشینگ که از فایلهای RDP سوءاستفاده میکنند معرفی کرد. فایلهای RDP به تدریج توسط عوامل تهدید برای فریب کاربران به منظور برقراری اتصال هایی که به زیرساخت های تحت کنترل مهاجم هدایت میشوند، تسلیح شده اند.
یکی از شاخصترین این کمپین ها توسط Midnight Blizzard، گروه تهدید تحت حمایت دولت روسیه، با توزیع فایلهای مخرب RDP به عنوان پیوست ایمیل در عملیات های spear-phishing گسترده انجام شد.
این آپدیت در واقع آسیبپذیری CVE-2026-26151 را برطرف کرد؛ نقصی که مهاجمان از طریق آن فایلهای مخرب RDP را از طریق ایمیلهای فیشینگ ارسال میکردند و با باز کردن فایل، دستگاه قربانی بیصدا به سرور تحت کنترل مهاجم متصل شده و درایوهای محلی، کلیپبورد و اطلاعات احراز هویت به اشتراک گذاشته میشد، بدون اینکه کاربر متوجه شود.
RDP؛ دروازه اصلی باج افزار در ۲۰۲۶
داده های Mandiant تأیید میکند که brute-force روی RDP با ۲۶ درصد از موارد شناسایی شده باج افزاری، اولین بردار حمله است.
گزارش تازه Securelist کسپرسکی از وضعیت باج افزار در ۲۰۲۶ تصویر روشنی از این تهدید ارائه میدهد: بسیاری از اپراتورهای باج افزار در ۲۰۲۶ همچنان به IABها (دلالان دسترسی اولیه) تکیه میکنند؛ واسطه هایی که دسترسی از پیش آماده به محیط های سازمانی را می فروشند. این مدل “دسترسی به عنوان سرویس” با عملیات سرقت اعتبارنامه و در دسترس بودن گسترده اکانتهای لو رفته از طریق اینفواستیلرها و کمپین های فیشینگ تغذیه میشود.
بردارهای دسترسی که بیشترین معامله روی آنها انجام میشود تغییر نکرده اند: RDP، VPN و RDWeb همچنان مهمترین بردارهای دسترسی هستند. در واکنش به اقدامات علیه expose مستقیم RDP روی اینترنت، مهاجمان حالا پورتال های RDWeb را هدف میگیرند که اغلب آسیبپذیر و ناکافی ایمن سازی شده اند.
اسکنرهای خودکار ظرف چند ساعت پس از آنلاین شدن یک سرویس RDP، آن را پیدا میکنند. این سرعت یعنی پیکربندی اشتباه یا رمز عبور ضعیف، پنجره زیادی برای اصلاح باقی نمیگذارد.
چه باید کرد: اقدامات عملی
احراز هویت چندمرحله ای؛ غیرقابل چشم پوشی
تیمهای امنیتی باید expose بودن Remote Desktop را بررسی کنند، دسترسی RDP را به شبکه های مورد اعتماد محدود کنند، اصل حداقل دسترسی را اجرا کنند و لاگهای احراز هویت و Remote Desktop را برای فعالیتهای غیرعادی پایش کنند.
قبل از هر اتصال ریموت دسکتاپ، بررسی وضعیت دستگاه الزامی است. دسترسی باید به اپلیکیشن های مشخص محدود شود، نه کل بخشهای شبکه. هر سشن باید با هویت کاربر، وضعیت دستگاه و timestamp ثبت شود. پایش real-time برای الگوهای ورود غیرممکن و ناهنجاری های اعتبارنامه ضروری است.
پچ گذاری بموقع دیگر اختیاری نیست
مدیران باید وصله های مرتبط با RDP را برای تمام نسخه های ویندوز در اولویت قرار دهند، مطمئن شوند که سرورها و کلاینت های Remote Desktop کاملاً بروز هستند و دسترسی RDP را با اجبار به احراز هویت قوی، محدود کردن expose در شبکه و پایش فعالیتهای غیرعادی RDP کنترل کنند. در محیط هایی که RDP از اینترنت یا شبکه های غیرقابل اعتماد قابل دسترسی است، این آسیب پذیری ها باید به عنوان اجزای پرخطر فوری رفع شوند.
راهکارهای کسپرسکی برای محافظت در برابر تهدیدات RDP
کسپرسکی در گزارش رسمی خود از وضعیت باج افزار در ۲۰۲۶ چند توصیه عملی ارائه داده است که مستقیماً به چالش RDP مربوط میشود: اولویت بندی پیشگیری فعال از طریق مدیریت وصله و آسیب پذیری، پیاده سازی ابزارهای مدیریت خودکار وصله برای اطمینان از بروزرسانی بموقع سیستم عامل ها و نرم افزارها، و فعال کردن Vulnerable Driver Blocklist مایکروسافت برای جلوگیری از حملات BYOVD در محیطهای ویندوزی.
برای محافظت جامع در برابر تهدیدات مرتبط با دسترسی از راه دور، سه راهکار کسپرسکی مکمل یکدیگرند:
Kaspersky Endpoint Security for Business برای محافظت لایه ای از همه endpoint ها، شناسایی رفتارهای مشکوک در نشست های RDP و جلوگیری از حرکت جانبی مهاجمان در شبکه پس از ورود اولیه طراحی شده است.
Kaspersky Next EDR Expert به تیمهای امنیتی دید کامل روی تمام endpoint ها میدهد، رفتارهای مشکوک مرتبط با نشست های ریموت را در لحظه شناسایی میکند و قابلیت پاسخ سریع به حادثه را پیش از گسترش حمله فراهم میکند.
Kaspersky Premium برای کاربران خانگی و کسبوکارهای کوچک، قابلیت Remote Access Detection را شامل میشود که هنگام وقوع اتصالات ریموت دسکتاپ مشکوک هشدار میدهد.
یک نکته پایانی
RDP به خودی خود مشکل نیست. ابزاری است که اگر درست پیکربندی، بهروز و پایش شود، کار میکند. اما اگر همین الان پورت 3389 شما روی اینترنت باز باشد، احراز هویت چندمرحله ای نداشته باشید و وصله های ژوئن و جولای ۲۰۲۶ نصب نشده باشند، کافی است همین را بدانید: اسکنرهای خودکار ظرف چند ساعت پس از آنلاین شدن یک سرویس RDP، آن را پیدا میکنند. بقیه کار، خودکار انجام میشود.
