【らっと】

RAT(リモートアクセストロイ) とは?

最終更新:
💡 パソコンの中にこっそり住み着く、見えない侵入者

攻撃者が感染した端末を遠隔操作するためのトロイの木馬型マルウェア。入力の記録、画面の監視、ファイルの窃取などが行われうるが、機能や得られる権限は種類と環境による。

📌 このページのポイント
遠隔の指令と情報の窃取 感染した端末 C2 攻撃者 指令の中継 指令・操作(C2を経由) 情報 機能・権限は種類と環境による 通信遮断だけで感染は除去されない 隔離・検査・除去・認証情報の対応
C2を使う構成の概念例。赤の指令は攻撃者からC2を経て端末へ、橙の窃取情報は端末から外部へ送られます。実際の構成はマルウェアによって異なります。
ひよこ ひよこ
RATって普通のウイルスとどう違うの?
ペンギン先生 ペンギン先生
RATは遠隔アクセスを行うトロイの木馬型のマルウェアだよ。「自動ならウイルス、手動ならRAT」という区別ではない。例えばnjRATには入力の記録や画面・カメラの監視などの機能があるけれど、全てのRATが同じ操作をできるわけではないんだ。
ひよこ ひよこ
どうやって感染するの?
ペンギン先生 ペンギン先生
不審な添付ファイル、偽のソフト更新、不正なソフト、感染したUSBなどが経路になりうるよ。実行すると正規のファイルに見せかけたり、再起動後も動く設定を作ったりするものもある。見た目やファイル名だけで安全だとは判断できないんだ。
ひよこ ひよこ
感染してるかどうか分かるの?
ペンギン先生 ペンギン先生
端末が重い、知らない通信がある、といった変化は手掛かりになるけれど、それだけでRATだと確定はできないよ。EDRやログで、実行されたプログラム・通信先・自動起動の変更などを合わせて調べる。目立つ症状がないことも安全の証明にはならないんだ。
ひよこ ひよこ
正規の遠隔操作ツールとは何が違うの?
ペンギン先生 ペンギン先生
RATは悪意のあるマルウェアだけれど、正規の遠隔操作ツールも攻撃者に悪用されることがあるよ。ツールが正規品かに加えて、誰が何のために導入し、どの権限で使っているかを確認する。正規ツールの悪用とRAT感染を同じものとして扱わないことも大切だね。
ひよこ ひよこ
通信を止めれば解決?
ペンギン先生 ペンギン先生
指令を送るC2との通信の遮断は封じ込めに役立つけれど、感染したプログラムや自動起動設定は残りうるよ。組織では端末を隔離して担当者へ報告し、検査・除去や必要な再構築を行う。漏れた可能性のある認証情報も、安全な端末から見直す必要があるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「RAT」って出てきたら「端末に侵入し、攻撃者の遠隔操作を可能にするマルウェア」と思えばだいたいOK!
📖 おまけ:英語の意味
「Remote Access Trojan」 = 遠隔アクセスを行うトロイの木馬
💬 このRATはRemote Access Trojanの略。英語のratはネズミという意味もあるけれど、ここではマルウェアを指すよ

参考資料

← 用語集にもどる