Mastodon Mastodon Mastodon Mastodon

Троян віддаленого доступу [RAT]

Оновлено: · CyberSecureFox Editorial Team

Троян віддаленого доступу (RAT) — шкідлива програма, що дає зловмиснику прихований повний віддалений контроль над зараженим комп’ютером чи телефоном.

Як працює RAT

RAT маскується під щось корисне — рахунок, мод для гри, зламану програму, — щоб жертва встановила його сама. Після запуску він підключається до командного (C2) сервера зловмисника й чекає команд. Типові функції:

  • крадіжка паролів, cookie браузера та криптогаманців;
  • кейлогінг і знімки екрана;
  • увімкнення вебкамери й мікрофона;
  • завантаження й вивантаження файлів, виконання команд, встановлення іншого шкідливого ПЗ.

Відомі родини — njRAT, DarkComet, Remcos, AsyncRAT і Quasar; багато з них продаються дешево або доступні з відкритим кодом. На Android банківські RAT показують підроблені екрани поверх застосунків і самі виконують перекази.

Чим RAT важливі для безпеки

RAT — стандартний перший крок у багатьох атаках: він дає злочинцям плацдарм у мережі, звідки вони переходять до серверів і запускають шифрувальник. Шпигунські угруповання використовують власні RAT для тривалого стеження. Дедалі частіше зловмисники застосовують і легітимні засоби віддаленого керування на кшталт AnyDesk чи ScreenConnect, на які антивірус не реагує. RAT поширюються через фішингові вкладення, шкідливу рекламу, зламане ПЗ та підроблені оновлення.

Як захиститися

  • Не відкривайте несподівані вкладення й не запускайте зламані чи неофіційні програми.
  • Використовуйте захист кінцевих точок із поведінковим аналізом і оновлюйте ОС.
  • У компаніях дозволяйте лише затверджені засоби віддаленого доступу й контролюйте вихідні з’єднання.
  • Виявивши RAT, від’єднайте пристрій від мережі, змініть паролі з чистого пристрою й перевстановіть систему.
Синоніми:
Remote Access Trojan