Przejdź do treści

~/cyberbezpieczenstwo cat oprogramowanie-rat-co-to-jest.md

Oprogramowanie RAT — co to jest, jak działa trojan zdalnego dostępu i jak go wykryć

RAT to trojan zdalnego dostępu, który daje przestępcy pełną kontrolę nad komputerem lub telefonem. Jak działa, jak się nim zarazić, jak go wykryć i usunąć.

CZCzarek Zawolski--aktualizacja=--czas=7 min--dział=Cyberbezpieczeństwo
Komputer przejęty zdalnie przez złośliwe oprogramowanie typu RAT
tldr.txt — W skrócie

~ xad tldr oprogramowanie-rat-co-to-j…

  • RAT (Remote Access Trojan) to złośliwy program, który po cichu daje atakującemu zdalny dostęp do komputera lub telefonu: plików, ekranu, klawiatury, kamery i mikrofonu.
  • Najczęstsze drogi infekcji to załączniki w fałszywych e-mailach, pirackie programy i „cracki” oraz aplikacje instalowane na prośbę oszusta.
  • Oszuści coraz częściej nie instalują RAT-a, tylko namawiają ofiarę do instalacji legalnego narzędzia, np. AnyDesk, podszywając się pod bank lub doradcę inwestycyjnego.
  • Podejrzane objawy sprawdzisz w autostarcie, Harmonogramie zadań, aktywnych połączeniach sieciowych i historii użycia kamery.
  • Po wykryciu RAT-a odłącz urządzenie od sieci, zmień hasła z innego, czystego urządzenia, powiadom bank i najlepiej przeinstaluj system.
$ tree --spis-tresci

Oprogramowanie RAT (Remote Access Trojan, trojan zdalnego dostępu) to złośliwy program, który po cichu instaluje się na komputerze lub telefonie i daje przestępcy zdalną kontrolę nad urządzeniem. Atakujący może przeglądać i kraść pliki, przechwytywać hasła wpisywane na klawiaturze, oglądać ekran, a nawet włączać kamerę i mikrofon — a właściciel zwykle niczego nie zauważa.

Skrót RAT bywa też rozwijany jako Remote Administration Tool, bo technicznie to to samo co legalne narzędzia do zdalnej pomocy. Różnica leży w zgodzie i jawności: TeamViewer czy Pulpit zdalny działają za wiedzą użytkownika, RAT — podstępem i w ukryciu.

Jak działa RAT

Typowy RAT składa się z dwóch części:

  1. Klient (implant) — mały program na urządzeniu ofiary. Uruchamia się razem z systemem, ukrywa w procesach i nawiązuje połączenie wychodzące z serwerem atakującego.
  2. Panel sterowania — aplikacja lub strona, z której przestępca widzi listę zainfekowanych urządzeń i wydaje im polecenia.

Połączenie jest wychodzące, czyli z komputera ofiary do internetu. Dzięki temu zwykły router domowy czy zapora nie blokuje go — wygląda jak normalny ruch, np. HTTPS. Takie zaplecze nazywa się serwerami C2; jak działa ta infrastruktura, opisuje artykuł o serwerach Command & Control.

Typowe możliwości RAT-a:

  • przeglądanie, pobieranie i wgrywanie plików,
  • keylogger, czyli rejestrowanie naciśnięć klawiszy (hasła, wiadomości),
  • kradzież haseł i ciasteczek sesyjnych zapisanych w przeglądarkach,
  • zrzuty i podgląd ekranu na żywo, zdalne sterowanie myszą,
  • nagrywanie z kamery i mikrofonu,
  • uruchamianie poleceń systemowych i instalowanie kolejnego złośliwego oprogramowania, np. ransomware.

Znane rodziny RAT-ów to m.in. njRAT, DarkComet, Remcos, AsyncRAT, Quasar czy NanoCore. Część z nich krąży w sieci za darmo albo jest sprzedawana jako „narzędzie administracyjne”, co obniża próg wejścia dla przestępców. Podobne możliwości mają też narzędzia używane legalnie przez pentesterów podczas testów bezpieczeństwa.

Jak można zarazić się RAT-em

RAT nie pojawia się w systemie sam — zawsze ktoś musi go uruchomić. Najczęstsze scenariusze:

  • Załączniki w fałszywych e-mailach — „faktura”, „potwierdzenie przelewu”, „dokumenty do przesyłki” w postaci archiwum ZIP/RAR, pliku ISO, skrótu LNK, skryptu lub dokumentu z makrem.
  • Pirackie programy, cracki, cheaty do gier i „darmowe” wersje płatnych aplikacji — jeden z najstarszych i nadal skutecznych sposobów.
  • Fałszywe aktualizacje i instalatory — strona informuje, że „przeglądarka wymaga aktualizacji” albo podsuwa podróbkę popularnego programu w reklamie w wyszukiwarce.
  • Aplikacje na Androida spoza Google Play — przesłane linkiem w SMS-ie lub komunikatorze, np. „aplikacja kurierska” czy „aplikacja do odbioru zwrotu podatku”.
  • Ataki ukierunkowane — w przypadku grup APT RAT bywa jednym z narzędzi szpiegowskich wprowadzanych do sieci firm i instytucji.

Samo otwarcie strony zwykle nie wystarcza do infekcji — potrzebne jest uruchomienie pliku lub wykorzystanie niezałatanej luki. Kiedy kliknięcie w link faktycznie bywa groźne, wyjaśnia tekst czy samo kliknięcie w link jest niebezpieczne.

Najprostsza profilaktyka to ostrożność przy pobieraniu programów. Zasady, które pozwalają uniknąć zainfekowanych instalatorów, opisuje poradnik jak bezpiecznie ściągać pliki z sieci.

Oszustwo „na pracownika banku” z legalnym narzędziem zdalnego dostępu

W Polsce bardzo częstym scenariuszem nie jest klasyczny RAT, tylko legalny program do zdalnego pulpitu zainstalowany na prośbę oszusta. Przestępca dzwoni jako „pracownik banku”, „policjant” albo „doradca inwestycyjny” i przekonuje, że trzeba „zabezpieczyć konto” lub „pomóc w inwestycji”. Następnie prosi o zainstalowanie AnyDeska, TeamViewera, RustDeska czy podobnej aplikacji i podanie kodu połączenia.

Od tej chwili widzi ekran ofiary i może nim sterować — tak samo jak przy RAT-cie, tylko bez pisania złośliwego kodu.

Uwaga: Żaden bank, policja ani urząd nie prosi o instalację aplikacji do zdalnego pulpitu ani o podanie kodu z takiej aplikacji. Jeśli ktoś o to prosi przez telefon — rozłącz się i zadzwoń do banku na numer z karty lub oficjalnej strony.

Jak rozpoznać, że komputer ma RAT-a

Dobrze napisany RAT jest dyskretny, więc objawy bywają subtelne. Sygnały ostrzegawcze:

  • dioda kamery zapala się, gdy z niej nie korzystasz,
  • kursor porusza się sam, okna otwierają się i zamykają bez Twojego udziału,
  • znajomi dostają z Twoich kont wiadomości, których nie wysyłałeś,
  • przychodzą powiadomienia o logowaniach z nowych urządzeń lub zmianach haseł,
  • antywirus nagle się wyłącza albo nie da się go uruchomić,
  • komputer intensywnie korzysta z sieci, choć nic nie pobierasz.

Samo spowolnienie komputera nie jest dowodem infekcji — ma zwykle bardziej prozaiczne przyczyny. Warto natomiast sprawdzić kilka miejsc w systemie.

Krok 1: autostart i zadania zaplanowane

  1. Otwórz Menedżer zadań (Ctrl + Shift + Esc) → Aplikacje autostartu i poszukaj nieznanych pozycji, zwłaszcza bez wydawcy.
  2. Uruchom Harmonogram zadań (taskschd.msc) i przejrzyj zadania w Bibliotece Harmonogramu zadań — RAT-y często dodają zadanie uruchamiane przy logowaniu.
  3. Dokładniejszą listę wszystkich miejsc autostartu pokaże darmowe narzędzie Autoruns z pakietu Sysinternals firmy Microsoft. Opcja Options → Hide Microsoft Entries ukrywa wpisy systemowe.

Krok 2: aktywne połączenia sieciowe

W PowerShellu uruchomionym jako administrator wypisz nawiązane połączenia wraz z nazwami procesów:

Get-NetTCPConnection -State Established |
  Select-Object LocalPort, RemoteAddress, RemotePort,
    @{n='Proces';e={(Get-Process -Id $_.OwningProcess).ProcessName}} |
  Sort-Object Proces

Szukaj procesów o dziwnych nazwach, uruchamianych z folderów takich jak AppData\Roaming czy Temp, które utrzymują stałe połączenie z nieznanymi adresami. Graficzną wersję tej listy daje narzędzie TCPView (również Sysinternals).

Krok 3: historia użycia kamery i mikrofonu

W Windows 11 przejdź do Ustawienia → Prywatność i zabezpieczenia → Kamera (oraz Mikrofon) i rozwiń sekcję Ostatnia aktywność. Zobaczysz, które aplikacje korzystały z urządzenia w ostatnich dniach. Nieznany program na tej liście to poważny sygnał alarmowy.

Krok 4: skanowanie offline

Uruchom pełne skanowanie, a następnie skanowanie offline, które działa przed startem systemu i wykrywa zagrożenia ukrywające się przed zwykłym skanem: Zabezpieczenia Windows → Ochrona przed wirusami i zagrożeniami → Opcje skanowania → Program antywirusowy Microsoft Defender (skanowanie offline) → Skanuj teraz. Warto też uzupełnić je skanerem drugiej opinii innego producenta. Pamiętaj jednak, że żaden program nie daje stuprocentowej pewności — więcej w tekście czy antywirus wykrywa wszystkie wirusy.

RAT na telefonie z Androidem

Mobilne RAT-y najczęściej nadużywają usług ułatwień dostępu, które pozwalają aplikacji odczytywać zawartość ekranu i klikać za użytkownika. Sprawdź:

  1. Ustawienia → Ułatwienia dostępu → Zainstalowane aplikacje (nazwa sekcji różni się między producentami) — czy uprawnienia nie ma aplikacja, która nie powinna go potrzebować, np. „aktualizacja systemu” czy „kurier”.
  2. Ustawienia → Zabezpieczenia → Aplikacje do administrowania urządzeniem — czy nie ma tam nieznanych pozycji.
  3. Sklep Play → ikona profilu → Play Protect — uruchom skanowanie.

Jeśli telefon zachowuje się podejrzanie, pełną listę kontrolną znajdziesz w poradniku mój telefon zachowuje się dziwnie — czy zostałem zhakowany?.

Co zrobić po wykryciu RAT-a

  1. Odłącz urządzenie od internetu (Wi-Fi i kabel), żeby przerwać połączenie z atakującym. Nie wyłączaj komputera, jeśli planujesz analizę przez specjalistę.
  2. Z innego, czystego urządzenia zmień hasła — najpierw do poczty e-mail (bo przez nią resetuje się inne konta), potem do banku, menedżera haseł i mediów społecznościowych. Włącz uwierzytelnianie dwuskładnikowe.
  3. Skontaktuj się z bankiem, jeśli korzystałeś na zainfekowanym urządzeniu z bankowości internetowej, i poproś o zablokowanie dostępu lub kart.
  4. Wyloguj wszystkie sesje w ustawieniach kont (Google, Microsoft, Facebook) — RAT mógł wykraść ciasteczka sesyjne, które działają nawet po zmianie hasła.
  5. Zgłoś incydent do CERT Polska przez formularz na incydent.cert.pl, a w razie strat finansowych — na policję.
  6. Przeinstaluj system z czystego nośnika. Usunięcie samego pliku RAT-a nie daje pewności, że atakujący nie zostawił innych furtek. Przed reinstalacją skopiuj tylko dokumenty i zdjęcia, nie programy ani instalatory.

Jak chronić się przed RAT-ami

  • Nie uruchamiaj plików z nieoczekiwanych e-maili, szczególnie archiwów, plików ISO, skrótów LNK i dokumentów proszących o włączenie makr.
  • Instaluj programy tylko z oficjalnych źródeł — strony producenta, Microsoft Store, Google Play. Zrezygnuj z cracków i „darmowych” wersji płatnych programów.
  • Aktualizuj system, przeglądarkę i aplikacje — część infekcji wykorzystuje znane, dawno załatane luki.
  • Pracuj na koncie bez uprawnień administratora na co dzień, a uprawnienia podnoś tylko przy instalacji.
  • Nie instaluj aplikacji do zdalnego pulpitu na prośbę osób z telefonu.
  • W firmie stosuj rozwiązania klasy EDR, które wykrywają podejrzane zachowanie procesów, a nie tylko znane sygnatury, oraz kontroluj, jakie narzędzia zdalnego dostępu są dopuszczone w organizacji.

RAT to jedno z najbardziej inwazyjnych zagrożeń, bo daje przestępcy dokładnie te same możliwości, które masz Ty przed ekranem. Dobra wiadomość jest taka, że prawie zawsze wymaga Twojego udziału przy instalacji — a to ten moment, w którym najłatwiej go zatrzymać.

~ man faq

Najczęściej zadawane pytania

Co to jest RAT w informatyce?

RAT to skrót od Remote Access Trojan, czyli trojana zdalnego dostępu. To złośliwe oprogramowanie, które ukrywa się w systemie i pozwala atakującemu zdalnie sterować urządzeniem, kraść pliki i hasła, podglądać ekran, a nawet włączać kamerę i mikrofon.

Czym różni się RAT od programów typu TeamViewer czy AnyDesk?

Technicznie oba umożliwiają zdalny dostęp, ale legalne narzędzia działają jawnie i za zgodą użytkownika, który widzi połączenie. RAT instaluje się podstępem, ukrywa swoją obecność i działa bez wiedzy właściciela urządzenia.

Czy antywirus wykryje RAT?

Znane rodziny RAT-ów, takie jak njRAT, Remcos czy AsyncRAT, są zwykle wykrywane przez aktualny antywirus, w tym Microsoft Defender. Nowe, zaciemnione warianty mogą jednak przez pewien czas pozostać niewykryte, dlatego ważna jest też ostrożność przy otwieraniu plików.

Czy RAT może włączyć kamerę bez zapalenia diody?

W większości współczesnych laptopów dioda kamery jest sprzętowo połączona z jej zasilaniem, więc trudno ją obejść. Nie jest to jednak gwarancja dla każdego modelu i kamer zewnętrznych, dlatego zasłonka na kamerę to tani i skuteczny dodatek.

Czy RAT może być na telefonie?

Tak. Na Androidzie RAT-y najczęściej trafiają przez aplikacje instalowane spoza Sklepu Google Play i nadużywają uprawnień ułatwień dostępu. Na iPhonie infekcje są rzadkie i dotyczą głównie ataków ukierunkowanych na konkretne osoby.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne