要約
リモートアクセス型トロイの木馬(RAT)はマルウェアの一種で、感染したデバイスをハッカーが密かに完全に制御できるようにします。これにより、スパイ行為、データ窃取、システムの改ざん、さらなる感染拡大などが可能になります。RATは通常、ゲーム、フィッシングeメール、悪意のあるWebサイト、ソーシャルエンジニアリングなどを通じて配信されます。バックドアは何年にもわたって検出されない可能性があるため、プロアクティブな防止策(ソフトウェアを最新の状態に保つ、不審な添付ファイルを避ける)と、リアクティブなクリーンアップ(IT部門への通知、ウイルススキャンの実行、必要に応じたOSの再インストール)の両方が不可欠な防御策となります。
リモートアクセス型トロイの木馬とは?
RATとは、第三者がデバイス上での操作を監視できるソフトウェアのことです。その見知らぬ第三者は、あなたのデバイス上であなたができることなら何でもできてしまいます。
基本的に、RATはあなたのすべてのデータと権限を複製し、それを第三者に渡します。そして、危害を加える能力は、ハッカーが望む限り開いたままになっているバックドアという形で現れます。
RAT(遠隔操作ツール)のバックドアは、なぜ検知が難しいのでしょうか?
このようなバックドアは、検知が非常に困難であることで知られています。たとえば、2018年12月にインストールされたものが、2021年4月まで発見されませんでした。
ドアが開いたままであれば、リスクは残ります。ハッカーは、あなたがそうしたくない活動でさえ、ほとんど何でも実行したり、見たりすることができます。
ハッカーが最初のRATマルウェアアプリケーションを開発したのは1990年代後半のことで、その効果は絶大でした。例えば、SubSevenと呼ばれるバージョン(またはSub7)は、ハッカーによって展開された後、中央サーバーとの通信を維持し、更新されるにつれてより強力になり、削除が困難になりました。
RATソフトウェアにはどのように感染しますか?
ハッカーに制御を渡そうとする人はいません。残念ながら、RATマルウェアに感染するのは非常に簡単です。
このソフトウェアに遭遇する可能性のあるケース:
- ゲーム。1億5,000万人以上のアメリカ人がビデオゲームをプレイしており、オンライン環境で他の人と一緒にプレイすることがよくあります。このようなゲームで行うタップやクリックのたびに、マルウェアがインストールされる可能性があります。
- メール:RATの開発者は、「Company Terms」や「DOT_JD_GM」といった名称の添付ファイル付きの公式文書に見せかけたメモを送信します。ファイルを開くには、会社のユーザー名とパスワードを入力する必要があります。そうすることで、マルウェアがインストールされます。
- ウェブサイト。アクセスしたURLが安全に見えても、RAT機能を含むリンクが多数含まれている可能性があります。
- ソーシャルエンジニアリング。 ハッカーが自社の情報技術(IT)担当者になりすまし、アクセス権の引き渡しを誘導してくる可能性があります。会話の中で、なりすまし犯によるデバイスの乗っ取りを許可してしまいます。
これらすべての例において、あなたはありふれた、通常のことと思われる何かをします。タップ、クリック、または話しかけます。しかし、それらの単純なステップが壊滅的な結果をもたらす可能性があります。
なぜハッカーはRATマルウェアを使用するのか?
すべてのハッカーは異なり、それぞれ異なる目標と目的を持って作業を開始します。しかし一般的に、人々はいくつかの特定の目的のためにこのようなツールを使用します。
ハッカーはRATソフトウェアを使って以下を行います:
- 聞いてください。見知らぬ者が、ユーザー名やパスワードを含むキー入力を監視します。ハッカーはまた、カメラをオンにしてビデオを録画したり、スクリーンショットを撮ったりする可能性があります。
- 乗っ取り。ハッカーはあなたのマシンを使用して、生産を停止させたり、新しい機器を発注したり、またはあなたが避けたいことを実行したりする可能性があります。
- 盗用。第三者がお客様のアクセス権を悪用し、機密データにアクセスする可能性があります。例えば、2020年に米国政府は、中国がバックドアを介して新型コロナウイルス感染症の研究を盗もうとしていると示唆しました。
- 改ざん。ハッカーは、営利またはその他の目的でプロセスを妨害しようとする可能性があります。例えば、2020年の選挙期間中にハッカーがルイジアナ州でバックドアを使用しましたが、その目的はまだわかっていません。
- 成長。ハッカーはマルウェアを他のコンピューターに拡散させ、ボットネット(感染したコンピューターのネットワーク)を構築し、将来の攻撃に利用する可能性があります。
RATソフトウェアを使用すると、侵入者はデバイスに対してほとんどすべての操作を実行できます。誰かができることをすべてリストすることはほぼ不可能です。
RATソフトウェア攻撃を阻止できますか?
資産の保護は重要であり、作業は2つの面で進める必要があります。
| 感染した場合 | リスクが疑われる場合 |
|---|---|
| 通知する。 この問題をネットワーク管理者に報告してください。組織内の他のデバイスでも、サポートが必要になる場合があります。 | 更新。 すべてのソフトウェアが最新バージョンで実行されており、オペレーティングシステムが最新の状態であることを確認してください。 |
| クリーン。 お使いのデバイスにインストールされているソフトウェアプログラムをすべて更新し、ウイルススキャンを数回実行してください。 | チェック。 ITチームに相談せずにメールの添付ファイルを開いたり、機密データを提供したりしないでください。 |
| 評価。 デバイスから感染を除去できない場合は、オペレーティングシステムを再インストールしてください。 | 監視。 ウイルススキャンを定期的に実行してください。 |
| 監視。 自社の資産を注意深く監視し、悪影響から確実に保護してください。また、クレジットカードの利用明細も確認してください。 |
一部のRATソフトウェア開発者は、「高度な持続的脅威」と呼ばれるアプローチを使用しています。これらの攻撃は非常にゆっくりと展開され、非常に危険な可能性があります。この手法の説明を当社のブログに掲載しましたので、ぜひご覧ください。
よくある質問(FAQ)
リモートアクセス型トロイの木馬(RAT)とは何か、またその仕組みについて解説します。
RATは、デバイス上に密かにバックドアを開くマルウェアです。これにより、ハッカーはユーザーに気付かれることなく、アクティビティを監視したり、データを盗んだり、デバイスを完全に制御したりできるようになります。
リモートアクセス型トロイの木馬(RAT)のバックドアは、デバイス上でどのくらいの期間検知されないままでいられるのでしょうか?
検知には数年かかることもあります。RATのバックドアは密かに活動するように設計されており、実際のケースでは、発見されるまで2年以上も感染に気付かないままの状態が続くことが示されています。
リモートアクセス型トロイの木馬(RAT)の最も一般的な感染経路は何ですか?
RATは、ゲーム内のリンクをクリックする、メールの添付ファイルを開く、侵害されたサイトにアクセスする、ITサポートになりすました人物を信用するといった日常的なデジタル行動を悪用するため、意識していなければ回避するのは特に困難です。
自分のデバイスがリモートアクセス型トロイの木馬(RAT)に感染した疑いがある場合、直ちに何をすべきですか?
すぐにネットワーク管理者に通知し、複数回のウイルススキャンを実行し、すべてのソフトウェアを更新してください。それでも感染が除去できない場合は、オペレーティングシステムを再インストールしてください。また、金融機関のアカウントに不審なアクティビティがないか監視してください。
ハッカーがリモートアクセス型トロイの木馬(RAT)でデバイスにアクセスすると、どのようなことが可能になりますか?
一度侵入されると、ハッカーは実質的にデバイスのサイレントな共同ユーザーとなり、キーストロークの記録、カメラの起動、機密ファイルの持ち出し、事業運営の妨害、より大規模な攻撃ネットワークへのデバイスの組み込みなどが可能になります。
リモートアクセス型トロイの木馬(RAT)の感染リスクを未然に低減するには、どうすればよいですか?
オペレーティングシステムとすべてのソフトウェアを最新の状態に保ち、ITチームに確認せずにeメールの添付ファイルを開かないようにし、定期的にウイルススキャナーを実行してください。
参考文献
Lazarusの新たなバックドアが発見される。Clubhouseの偽広告でランサムウェアを配布。クリプトジャッキングが学校に進出。戦略的競争。(2021年4月)The Cyberwire。
SubSevenとは (2000~2002年) SANS Institute。
1億5,000万人以上のアメリカ人がビデオゲームをプレイ。(2015年4月)。エンターテインメント・ソフトウェア協会。
政府機関を標的とした攻撃を仕掛ける脅威グループに関連するObliqueRAT。(2020年2月、ZD Net)
ソーシャルエンジニアリングの解説:犯罪者が人間の行動を悪用する方法。(2019年9月、CSO)
Mikroceen RATが新たな攻撃でアジアの政府ネットワークにバックドアを設置。(2020年5月)。ZD Net)
独占記事:ルイジアナ州で選挙の数週間前にサイバー攻撃が発生、州兵が出動し阻止。(2020年10月、ロイター。