Mastodon Mastodon Mastodon Mastodon

Троян удаленного доступа [RAT]

Обновлено: · CyberSecureFox Editorial Team

Троян удалённого доступа (RAT) — вредоносная программа, которая даёт злоумышленнику скрытый полный удалённый контроль над заражённым компьютером или телефоном.

Как работает RAT

RAT маскируется под что-то полезное — счёт, мод для игры, взломанную программу, — чтобы жертва установила его сама. После запуска он подключается к командному (C2) серверу злоумышленника и ждёт команд. Типичные функции:

  • кража паролей, cookie браузера и криптокошельков;
  • кейлоггинг и снимки экрана;
  • включение веб-камеры и микрофона;
  • загрузка и выгрузка файлов, выполнение команд, установка другого вредоносного ПО.

Известные семейства — njRAT, DarkComet, Remcos, AsyncRAT и Quasar; многие продаются дёшево или доступны с открытым кодом. На Android банковские RAT показывают поддельные экраны поверх приложений и сами выполняют переводы.

Чем RAT важны для безопасности

RAT — стандартный первый шаг во многих атаках: он даёт преступникам плацдарм в сети, откуда они переходят к серверам и запускают шифровальщик. Шпионские группировки используют собственные RAT для длительного наблюдения. Всё чаще злоумышленники применяют и легитимные средства удалённого управления вроде AnyDesk или ScreenConnect, на которые антивирус не реагирует. RAT распространяются через фишинговые вложения, вредоносную рекламу, взломанный софт и поддельные обновления.

Как защититься

  • Не открывайте неожиданные вложения и не запускайте взломанные или неофициальные программы.
  • Используйте защиту конечных точек с поведенческим анализом и обновляйте ОС.
  • В компаниях разрешайте только утверждённые средства удалённого доступа и контролируйте исходящие соединения.
  • Обнаружив RAT, отключите устройство от сети, смените пароли с чистого устройства и переустановите систему.
Синонимы:
Remote Access Trojan