Троян удалённого доступа (RAT) — вредоносная программа, которая даёт злоумышленнику скрытый полный удалённый контроль над заражённым компьютером или телефоном.
Как работает RAT
RAT маскируется под что-то полезное — счёт, мод для игры, взломанную программу, — чтобы жертва установила его сама. После запуска он подключается к командному (C2) серверу злоумышленника и ждёт команд. Типичные функции:
- кража паролей, cookie браузера и криптокошельков;
- кейлоггинг и снимки экрана;
- включение веб-камеры и микрофона;
- загрузка и выгрузка файлов, выполнение команд, установка другого вредоносного ПО.
Известные семейства — njRAT, DarkComet, Remcos, AsyncRAT и Quasar; многие продаются дёшево или доступны с открытым кодом. На Android банковские RAT показывают поддельные экраны поверх приложений и сами выполняют переводы.
Чем RAT важны для безопасности
RAT — стандартный первый шаг во многих атаках: он даёт преступникам плацдарм в сети, откуда они переходят к серверам и запускают шифровальщик. Шпионские группировки используют собственные RAT для длительного наблюдения. Всё чаще злоумышленники применяют и легитимные средства удалённого управления вроде AnyDesk или ScreenConnect, на которые антивирус не реагирует. RAT распространяются через фишинговые вложения, вредоносную рекламу, взломанный софт и поддельные обновления.
Как защититься
- Не открывайте неожиданные вложения и не запускайте взломанные или неофициальные программы.
- Используйте защиту конечных точек с поведенческим анализом и обновляйте ОС.
- В компаниях разрешайте только утверждённые средства удалённого доступа и контролируйте исходящие соединения.
- Обнаружив RAT, отключите устройство от сети, смените пароли с чистого устройства и переустановите систему.