Εγκληματίες του διαδικτύου προσφέρουν απομακρυσμένη πρόσβαση σε παραβιασμένα IT συστήματα μέσω RDP για μόλις 10 δολάρια, ενδεχομένως επιτρέποντας στους επιτιθέμενους να κλέψουν πληροφορίες, να καταστρέψουν τα συστήματα, να αναπτύξουν ransomware και πολλά άλλα.
Οι ερευνητές του McAfee Labs πρωτοανακάλυψαν την πώληση RDP στοιχείων στο dark web και σε υποκοσμικά forums, ενώ παρατήρησαν ότι αρκετοί από τους πωλητές, έχουν δεκάδες χιλιάδες παραβιασμένα συστήματα έτοιμα για πώληση.
Το RDP είναι ένα εργαλείο απομακρυσμένης διαχείρισης, και περιλαμβάνεται σε όλες τις εκδώσεις των Windows. Συνήθως χρησιμοποιείται για υποστήριξη πελατών και για την διαχείριση server, μέσω δικτύου (τοπικού ή όχι). Εάν πάρουν πρόσβαση λάθος χέρια σε ένα σύστημα, τα αποτελέσματα μπορεί να είναι καταστροφικά. Σαν παράδειγμα οι ερευνητές έδωσαν το SamSam ransomware που κυκλοφόρησε νωρίτερα το 2018, το οποίο μεταδίδεται μέσω RDP.
Η παροχή RDP πρόσβασης είναι ένα μεγάλο bonus για έναν hacker, καθώς δεν χρειάζεται να εισχωρήσει στο σύστημα μέσω phishing emails ή με άλλο τρόπο.
Τα συστήματα που είναι προς πώληση κυμαίνονται από Windows XP μέχρι και Windows Server 2012, τα οποία είναι και τα πιο σύνηθες. Επιπλέον οι πωλητές μαζί με την πώληση, παρέχουν συμβουλές και οδηγούς για το πως να μην γίνει αντιληπτός ο αγοραστής.
Μετά από ανάλυση στις IP από 3 παραβιασμένα συστήματα που αγοράσαν οι ερευνητές, παρατήρησαν ότι οι servers βρίσκονταν εντός ενός διεθνούς αεροδρομίου. Δυο από τους 3 server, φάνηκε ότι είχαν 3 users εγκατεστημένους, εκ των οποίων ο ένας ήταν ο Administrator, που πιστεύεται ότι ήταν από την εταιρεία ασφαλείας του αεροδρομίου.
Οι ερευνητές προτείνουν την απαγόρευση της απομακρυσμένης διαχείρισης RDP του υπολογιστή καθώς επίσης προτείνει στους διαχειριστές των server να παρατηρούν συχνά τους users που χρησιμοποιούν τις υπηρεσίες τους, αλλά και τις IP από τις οποίες συνδέονται.