Троян віддаленого доступу (RAT) — шкідлива програма, що дає зловмиснику прихований повний віддалений контроль над зараженим комп’ютером чи телефоном.
Як працює RAT
RAT маскується під щось корисне — рахунок, мод для гри, зламану програму, — щоб жертва встановила його сама. Після запуску він підключається до командного (C2) сервера зловмисника й чекає команд. Типові функції:
- крадіжка паролів, cookie браузера та криптогаманців;
- кейлогінг і знімки екрана;
- увімкнення вебкамери й мікрофона;
- завантаження й вивантаження файлів, виконання команд, встановлення іншого шкідливого ПЗ.
Відомі родини — njRAT, DarkComet, Remcos, AsyncRAT і Quasar; багато з них продаються дешево або доступні з відкритим кодом. На Android банківські RAT показують підроблені екрани поверх застосунків і самі виконують перекази.
Чим RAT важливі для безпеки
RAT — стандартний перший крок у багатьох атаках: він дає злочинцям плацдарм у мережі, звідки вони переходять до серверів і запускають шифрувальник. Шпигунські угруповання використовують власні RAT для тривалого стеження. Дедалі частіше зловмисники застосовують і легітимні засоби віддаленого керування на кшталт AnyDesk чи ScreenConnect, на які антивірус не реагує. RAT поширюються через фішингові вкладення, шкідливу рекламу, зламане ПЗ та підроблені оновлення.
Як захиститися
- Не відкривайте несподівані вкладення й не запускайте зламані чи неофіційні програми.
- Використовуйте захист кінцевих точок із поведінковим аналізом і оновлюйте ОС.
- У компаніях дозволяйте лише затверджені засоби віддаленого доступу й контролюйте вихідні з’єднання.
- Виявивши RAT, від’єднайте пристрій від мережі, змініть паролі з чистого пристрою й перевстановіть систему.