Volgens onderzoek van Forescout zijn miljoenen RDP- en VNC-servers voor externe toegang blootgesteld aan het internet, waarbij honderden daarvan mogelijk toegang bieden tot industriële besturingssystemen (ICS) en andere operationele technologie (OT). RDP (Remote Desktop Protocol) en VNC (Virtual Network Computing) worden veel gebruikt voor externe toegang, maar zouden niet zonder beveiligde gateway direct aan het open internet blootgesteld mogen worden.

Een Shodan-zoekopdracht toont ongeveer 1,8 miljoen RDP- en 1,6 miljoen VNC-servers die via internet bereikbaar zijn, met een meerderheid in China en de Verenigde Staten. Forescout concludeert dat het merendeel hiervan honeypots, internetproviders en hostingbedrijven betreft, maar vond alsnog 91.000 RDP- en 29.000 VNC-servers die aan specifieke industrieën gekoppeld kunnen worden. Veel van deze servers worden gehost door organisaties in sectoren als retail, onderwijs, dienstverlening, productie en gezondheidszorg.

De analyse liet zien dat veel van de blootgestelde servers draaien op Windows-versies die het einde van hun levensduur of ondersteuning hebben bereikt. Meer dan 19.000 RDP-servers zijn kwetsbaar voor de oude BlueKeep-kwetsbaarheid, die door diverse dreigingsactoren is misbruikt. Daarnaast hebben bijna 60.000 VNC-servers geen authenticatie ingeschakeld. Een van de meest zorgwekkende bevindingen is dat 670 van deze VNC-servers directe toegang bieden tot ICS/OT-panelen zonder authenticatie.

Toegang tot deze cyber-fysieke systemen (CPS) is zeer waardevol voor aanvallers en de dreiging is niet louter theoretisch. Forescout wijst erop dat hackers met banden naar Rusland bekend zijn om OT-systemen via VNC te targeten, zoals waargenomen door overheidsinstanties in december 2025. Een groep met Russische connecties, bekend als Infrastructure Destruction Squad (IDS) en Dark Engine, heeft recent een tool gedeeld die zoekt naar RDP-, VNC- en OT-specifieke protocollen. Forescout meldde dat deze groep op 23 februari een video deelde van een vermeend gecompromitteerd grondwaterpomppunt in Israël, gevonden met deze tool. Op 9 maart toonde de groep een voorbeeld van de tool in actie tegen een specifieke doelwitgroep, inclusief een VNC-screenshot van een controlesysteem in Turkije. Tussen deze berichten in bood de groep ook toegang te koop aan tot een blootgesteld SCADA-systeem in Tsjechië.

Naast deze gerichte aanvallen merkt het cybersecuritybedrijf op dat financieel gemotiveerde cybercriminelen RDP misbruiken voor ransomware-uitrol. Ook heeft de Redheberg-botnet sinds februari bijna 40.000 blootgestelde VNC-servers geïnfecteerd. Organisaties kunnen deze risico’s beperken door gebruik te maken van speciale, beveiligde oplossingen voor externe toegang, waaronder oplossingen die specifiek zijn ontworpen voor toegang tot gevoelige CPS.