{"id":323760,"date":"2026-04-16T08:27:24","date_gmt":"2026-04-16T06:27:24","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=323760"},"modified":"2026-04-16T13:02:05","modified_gmt":"2026-04-16T11:02:05","slug":"remote-desktop-phishing-schutz-im-april-2026-update-verursacht-verwirrung","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/04\/16\/remote-desktop-phishing-schutz-im-april-2026-update-verursacht-verwirrung\/","title":{"rendered":"Remote Desktop-Phishing-Schutz im April 2026-Update verursacht Verwirrung"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Zum 14. April 2026 (Patchday) hat Microsoft eine Korrektur am Remote Desktop vorgenommen, um RDP-Verbindungen besser gegen Phishing-Angriffe zu sch\u00fctzen. Die Anwender bekommen beim Aufbau der RDP-Verbindung eine Warnmeldung angezeigt. Das sorgt f\u00fcr reichlich Irritationen und Probleme. Hier eine Nachlese samt \u00dcberblick \u00fcber diesen Sachverhalt einschlie\u00dflich Workarounds.<\/p>\n<p><!--more--><\/p>\n<h2>Remote Desktop-\u00c4nderungen durch April 2026-Updates<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/93ad7abf446246daac0672cf28bdbdc0\" alt=\"\" width=\"1\" height=\"1\" \/>Zum 14. April 2026 (zweiter Dienstag im Monat, Patchday bei Microsoft) wurden verschiedene kumulative Updates f\u00fcr die unterst\u00fctzten Versionen aller Windows-Clients und Windows Server freigegeben. In den \u00c4nderungsmitteilungen der April 2026-Updates findet sich folgende Passage:<\/p>\n<blockquote><p><b>[Remote Desktop]<\/b>\u00a0This update improves protection against phishing attacks that use Remote Desktop (.rdp) files. When you open an .rdp file, Remote Desktop shows all requested connection settings before it connects, with each setting turned off by default. A one-time security warning also appears the first time you open an .rdp file on a device.<\/p><\/blockquote>\n<p>Dieser Sachverhalt wurde kurz in den Blog-Beitr\u00e4gen <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-10-11-updates-14-april-2026\/\">Patchday: Windows 10\/11 Updates<\/a> (14. April 2026) und <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-server-updates-14-april-2026\/\">Patchday: Windows Server-Updates<\/a> (14. April 2026) von mir erw\u00e4hnt.<\/p>\n<h2>Microsoft erkl\u00e4rt die RDP-\u00c4nderung<\/h2>\n<p>Eine RDP-Datei teilt der Remotedesktop Connection-App mit, wie eine Verbindung mit einem Remotecomputer hergestellt wird. Abh\u00e4ngig von den Einstellungen kann die Datei auch Teile des lokalen Ger\u00e4ts (Windows Client oder Windows Server freigeben, so dass z. B. ein Remote-Zugriff auf die Zwischenablage, Laufwerke oder die Kamera m\u00f6glich ist. Was Anwendern oder Administratoren die M\u00f6glichkeit er\u00f6ffnet, remote auf eine Windows-Maschine (z.B. wenn diese in einer virtuellen Maschine l\u00e4uft) zuzugreifen, hat auch Risiken.<\/p>\n<p>B\u00f6swillige Akteure missbrauchen diese Funktion, indem sie RDP-Dateien \u00fcber Phishing-E-Mails versenden. \u00d6ffnet ein Opfer eine solche RDP-Datei, baut Windows im Hintergrund eine Verbindung mit einem Server bereit, der vom Angreifer gesteuert wird. Der Angreifer erh\u00e4lt so Zugriff auf lokale Ressourcen wie Dateien, Anmeldeinformationen und vieles mehr.<\/p>\n<h3>Einmalige Warnung bei RDP-Verbindungen<\/h3>\n<p>Microsoft beschreibt diese Risiken und Implikationen im Support-Beitrag <a class=\"ocpExternalLink\" href=\"https:\/\/go.microsoft.com\/fwlink\/?linkid=2347342\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">Understanding security warnings when opening Remote Desktop (RDP) files<\/a>. Aus Sicherheitsgr\u00fcnden wird beim ersten \u00d6ffnen einer RDP-Datei nach der Installation des April 2026-Updates ein Schulungsdialogfeld angezeigt. Es wird erl\u00e4utert, was RDP-Dateien sind und warnt vor Phishing-Risiken.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-323761\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung.jpg\" alt=\"Windows RDP-Warnung nach April 2026-Update\" width=\"598\" height=\"184\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung.jpg 598w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung-300x92.jpg 300w\" sizes=\"auto, (max-width: 598px) 100vw, 598px\" \/><\/p>\n<p>Nachdem Nutzer die RDP-Dateiverbindungen in diesem Dialogfeld durch Markierung des Kontrollk\u00e4stchens und \u00fcber die OK-Schaltfl\u00e4che zugelassen haben, wird die Warnung f\u00fcr das Nutzerkonto nicht mehr angezeigt.<\/p>\n<h3>Warndialogfeld vor dem Aufbau jeder RDP-Verbindung<\/h3>\n<p>Bei jedem \u00d6ffnen einer RDP-Datei zeigt Windows zuk\u00fcnftig ein Sicherheitsdialogfeld zur\u00a0\"Verbindungssicherheit\", bevor eine Verbindung hergestellt wird. Das Dialogfeld zeigt die Adresse des Remotecomputers und ein Kontrollk\u00e4stchen f\u00fcr jede lokale Ressource an, auf die die Datei zugreifen m\u00f6chte. Der Zugriff auf alle diese Ressourcen ist standardm\u00e4\u00dfig deaktiviert \u2013 Anwender m\u00fcssen die einzelnen Ressourcen explizit aktivieren.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-323762\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung01.jpg\" alt=\"Windows RDP-Warnung \" width=\"545\" height=\"454\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung01.jpg 545w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung01-300x250.jpg 300w\" sizes=\"auto, (max-width: 545px) 100vw, 545px\" \/><\/p>\n<p>Das Dialogfeld kann dem Benutzer von Windows in zwei verschiedenen Varianten angezeigt werden. Ist eine RDP-Datei nicht digital signiert (ist nicht \u00fcberpr\u00fcfbar, wer sie erstellt hat oder ob sie manipuliert wurde), wird obiges Sicherheitsdialogfeld angezeigt. Das Dialogfeld beinhaltet ein Banner mit dem Titel <em>Caution: Unbekannte Remoteverbindung\u00a0<\/em>und legt das Feld\u00a0<em>Publisher<\/em> auf \"Unbekannter publisher\" fest. Dies ist dann ein Hinweis, besonders vorsichtig zu sein und den Absender der RDP-Datei zu pr\u00fcfen.<\/p>\n<p>Bei einer digital signierten RDP-Datei erscheint das Dialogfeld mit der Sicherheitswarnung mit dem nachfolgend gezeigten Banner. Dort wird angegeben, wer die RDP-Datei ausgestellt hat und welche Verbindung aufgebaut wird. Der Anwender muss dann best\u00e4tigen, dass er den Urheber \u00fcberpr\u00fcft hat und der Verbindung vertraut (Angreifer k\u00f6nnen auch digital signierte RDP-Dateien mit \u00e4hnlich klingenden Bezeichnungen missbr\u00e4uchlich verteilen).<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-323763\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung02.jpg\" alt=\"Windows RDP-Warnung bei Signatur\" width=\"550\" height=\"511\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung02.jpg 550w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung02-300x279.jpg 300w\" sizes=\"auto, (max-width: 550px) 100vw, 550px\" \/><\/p>\n<p>In beiden F\u00e4llen muss der Anwender aber die Kontrollk\u00e4stchen der f\u00fcr die Remote Desktop-Versionen zul\u00e4ssigen Ressourcen markieren, bevor er die Verbindung aufbauen kann.<\/p>\n<p>Bei digital signierten RDP-Dateien l\u00e4sst sich (angeblich) \u00fcber ein Kontrollk\u00e4stchen einstellen, dass Windows die Auswahl f\u00fcr alle k\u00fcnftigen Verbindungen dieses Publishers beibeh\u00e4lt. In <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-10-11-updates-14-april-2026\/#comment-252662\">diesem Kommentarthread<\/a> schreiben Nutzer aber, dass selbst bei signierten RDP-Dateien kein \"schnelles Verbinden\" mehr m\u00f6glich sei. Es erscheint immer ein Fenster, in dem die gew\u00fcnschten Ressourcen \u00fcber Kontrollk\u00e4stchen auszuw\u00e4hlen sind. Das wird von anderen Lesern best\u00e4tigt.<\/p>\n<h2>Gro\u00dfe Verunsicherung der Anwender<\/h2>\n<p>Die durch Microsoft durchgef\u00fchrte \u00c4nderung hat zu ziemlicher Verunsicherung der Anwender gef\u00fchrt. In den <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-server-updates-14-april-2026\/#comment-252629\">Kommentaren<\/a> zum Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-server-updates-14-april-2026\/\">Patchday: Windows Server-Updates<\/a> (14. April 2026) gibt es zahlreiche R\u00fcckmeldungen von Administratoren. SArmstrong <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-server-updates-14-april-2026\/#comment-252676\">schrieb<\/a>:<\/p>\n<blockquote><p>Hat uns (fast) die halbe Firma lahmgelegt. Endanwender denken da sei ein Virus auf dem System und der \u00fcbliche Kram. Diejenigen die sich einfach durchklicken sind mir da lieber. Es bringt auch \u00fcberhaupt keinen Mehrwert. F\u00fcr Enterprise-Umgebungen absolut nicht hinnehmbar.<\/p><\/blockquote>\n<p>Auch die <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-10-11-updates-14-april-2026\/#comment-252651\">Kommentare<\/a> zum Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-10-11-updates-14-april-2026\/\">Patchday: Windows 10\/11 Updates<\/a> (14. April 2026) greifen das Thema auf.\u00a0Auf Facebook ist mir in einer Gruppe die nachfolgende Meldung untergekommen, und es wurde auf meine Blog-Beitr\u00e4ge verwiesen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-323764\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung03.jpg\" alt=\"Verwirrung um Windows RDP-Warnung\" width=\"576\" height=\"633\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung03.jpg 630w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung03-273x300.jpg 273w\" sizes=\"auto, (max-width: 576px) 100vw, 576px\" \/><\/p>\n<p>Den Kommentaren auf Facebook zufolge hat es auch bei vielen DATEV-Kunden, die die Smartcard in den Sitzung verwenden, einen Riesenstress verursacht. Weitere Diskussionen gibt es auf administrator.de in <a href=\"https:\/\/administrator.de\/forum\/sicherheitswarnung-remotedesktopverbindung-zertifikat-gltig-677644.html\" target=\"_blank\" rel=\"noopener\">diesem Thread<\/a> sowie in <a href=\"https:\/\/administrator.de\/forum\/rdp-sicherheitsfeatures-windowsupdate-sicherheitsupdate-677642.html\" target=\"_blank\" rel=\"noopener\">diesem Thread<\/a>. Es l\u00e4sst sich festhalten, dass diese \u00c4nderung einige Verwirrung bei Administratoren und Anwendern hervorgerufen hat.<\/p>\n<h2>Workarounds f\u00fcr Administratoren<\/h2>\n<p>Von Microsoft wird im Support-Beitrag <a class=\"ocpExternalLink\" href=\"https:\/\/go.microsoft.com\/fwlink\/?linkid=2347342\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">Understanding security warnings when opening Remote Desktop (RDP) files<\/a> ja vorgeschlagen, dass IT-Abteilungen die RDP-Dateien digital signieren sollen, damit das Ganze besser abgesichert ist. Den R\u00fcckmeldungen hier im Blog entnehme ich aber, dass das Ganze a) schlecht durch Microsoft implementiert wurde, und b) Administratoren nach wegen suchen, diese Warndialoge vorerst zu deaktivieren. Microsoft hat im verlinkten Support-Beitrag den Workaround genannt, um die Warnung tempor\u00e4r abzuschalten. Dazu ist der Registrierungseditor \u00fcber\u00a0<em>Als Administrator ausf\u00fchren\u00a0<\/em>aufzurufen. Anschlie\u00dfend ist im Registrierungsschl\u00fcssel:<\/p>\n<pre>HKLM\\Software\\Policies\\Microsoft\\Windows NT\\Terminal Services\\Client<\/pre>\n<p>der 32-Bit-REG_DWORD Wert <em>RedirectionWarningDialogVersion<\/em> einzutragen und auf 1 zu setzen. Microsoft beh\u00e4lt sich aber vor, diesen Mechanismus zu einem sp\u00e4teren Zeitpunkt zu entfernen, so dass der Registrierungseintrag nicht mehr greift.<\/p>\n<blockquote><p>In <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-10-11-updates-14-april-2026\/#comment-252655\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> hier im Blog wird noch ein weiterer Schl\u00fcssel genannt, der mit folgendem PowerShell-Befehl:<\/p>\n<pre>Set-ItemProperty -Path \"HKCU:\\Software\\Microsoft\\Terminal Server Client\" -Name \"AuthenticationLevelOverride\" -Value 0<\/pre>\n<p>gesetzt werden kann, um die Warnung Benutzer-spezifisch tempor\u00e4r zu deaktivieren. Derzeit ist aber unklar, ob das noch wirkt.<\/p>\n<p>Auch in <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/14\/microsoft-security-update-summary-14-april-2026\/#comment-252673\">diesem Kommentar<\/a> von Fred werden Registry-Eintr\u00e4ge zum Unterdr\u00fccken der Meldung samt Anforderungen diskutiert.<\/p>\n<p>Auf reddit.com gibt es noch <a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1sm61eo\/comment\/ogclwab\/\" target=\"_blank\" rel=\"noopener\">diesen Post<\/a>, der sich mit der digitalen Signierung von RDP-Dateien befasst und einen weiteren 32-Bit DWORD-Registrierungseintrag <em>RdpLaunchConsentAccepted = 1<\/em> unter dem Schl\u00fcssel:<\/p>\n<pre>HKEY_CURRENT_USER\\Software\\Microsoft\\Terminal Server Client<\/pre>\n<p>beschreibt, um mit der Warnung umzugehen. Dieser Ansatz wird auch von Marc-Andr\u00e9 Moreau in <a href=\"https:\/\/xcancel.com\/awakecoding\/status\/2044488539094618617\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> genannt.<\/p><\/blockquote>\n<p>Auf X ist mir noch nachfolgender <a href=\"https:\/\/xcancel.com\/awakecoding\/status\/2044482986133921951\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Marc-Andr\u00e9 Moreau untergekommen, der sich ebenfalls mit der Thematik auseinander setzt, und den ich Administratoren in Unternehmensumgebungen ans Herz legen m\u00f6chte.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/awakecoding\/status\/2044482986133921951\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-323765\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung04.jpg\" alt=\"Windows RDP-Warnung unterdr\u00fccken\" width=\"535\" height=\"649\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung04.jpg 535w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Win-RDP-Warnung04-247x300.jpg 247w\" sizes=\"auto, (max-width: 535px) 100vw, 535px\" \/><\/a><\/p>\n<p>Wer den obigen Dialog beim Starten von RDP-Dateien, der nach dem letzten Windows-Update erscheint, nicht mehr sehen m\u00f6chte, kann auch ohne \u00c4nderungen an den Registrierungsschl\u00fcsseln zum Ziel kommen. Marc-Andr\u00e9 Moreau verweist auf die auf GitHub abrufbaren\u00a0<a href=\"https:\/\/github.com\/Devolutions\/MsRdpEx\" target=\"_blank\" rel=\"noopener\">Microsoft RDP Extensions (MsRdpEx)<\/a> von Devolutions. Ich habe es selbst nicht getestet, aber mit den Extensions sollen sich die Warndialoge verhindern lassen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/14\/microsoft-security-update-summary-14-april-2026\/\">Microsoft Security Update Summary<\/a>\u00a0(14. April 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-10-11-updates-14-april-2026\/\">Patchday: Windows 10\/11 Updates<\/a>\u00a0(14. April 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/15\/patchday-windows-server-updates-14-april-2026\/\">Patchday: Windows Server-Updates<\/a>\u00a0(14. April 2026)<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/patchday-microsoft-office-updates-14-april-2026\/\">Patchday: Microsoft Office Update<\/a>s (14. April 2026)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum 14. April 2026 (Patchday) hat Microsoft eine Korrektur am Remote Desktop vorgenommen, um RDP-Verbindungen besser gegen Phishing-Angriffe zu sch\u00fctzen. Die Anwender bekommen beim Aufbau der RDP-Verbindung eine Warnmeldung angezeigt. Das sorgt f\u00fcr reichlich Irritationen und Probleme. Hier eine Nachlese &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/remote-desktop-phishing-schutz-im-april-2026-update-verursacht-verwirrung\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,185,301,2557],"tags":[24,4328,4315,3288],"class_list":["post-323760","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-update","category-windows","category-windows-server","tag-problem","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/323760","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=323760"}],"version-history":[{"count":7,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/323760\/revisions"}],"predecessor-version":[{"id":323775,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/323760\/revisions\/323775"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=323760"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=323760"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=323760"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}