МВД обнаружило новое ВПО Drama RAT для Android - IT Speaker, новости информационных технологий

МВД обнаружило новое ВПО Drama RAT для Android

Редакция

13:00 / 09 июня 2026

УБК МВД России обнаружило новое вредоносное программное обеспечение Drama RAT, опасное для пользователей ОС Android. Это инструмент удаленного контроля, который крадет данные, управляет банковскими приложениями и может полностью заблокировать устройство. 

Фотография freepik

«Данный троян распространяется как АPK-приложение (Android Package Kit) для Android-устройств. Операционная система Android позволяет устанавливать сторонние приложения, то есть пользователь может скачивать их не только из официальных магазинов приложений, например, если там они временно недоступны по каким-либо причинам», – объяснил IT Speaker Дмитрий Карасовский, тимлид по информационной безопасности Axiom JDK. 

Как сообщило ведомство в Telegram-канале, это ВПО распространяется с помощью социальной инженерии через мессенджеры, СМС и электронную почту под видом бесплатного доступа к ChatGPT, «Яндекс Музыке», VPN-сервисам или модификациям для игры Minecraft. Также могут рассылаться файлы с названиями «Декларация» и «Счет на оплату». 

«После установки приложение просит разрешить обновление – так оно в фоне загружает основную вредоносную часть. Затем запрашивается доступ к Службе специальных возможностей. Пользователь нажимает "ОК" и разрешает трояну читать экран, перехватывать пароли и даже имитировать касания. Дальше приложение требует установить PIN-код, чтобы злоумышленник мог заблокировать смартфон для владельца», – прокомментировали в МВД РФ. 

Алексей Колодка, директор по работе с государственными заказчиками компании «ГИГАНТ – Компьютерные системы», также рассказал IT Speaker, что Drama RAT относится к одному из наиболее опасных Android-троянов. После заражения он получает практически полный контроль над устройством, блокируя его для владельца. Дополнительные риски связаны с учетной записью Google, взлом которой может затронуть резервные копии, почту, облачные сервисы и другие связанные учетные записи.

По данным МВД, в основе Drama RAT – зашифрованная библиотека, которая разворачивается только в оперативной памяти уже после запуска вредоносного приложения, поэтому статический анализ APK не выявляет угрозу. Для связи с сервером используется взаимная аутентификация: сервер проверяет уникальный сертификат клиента, встроенный в библиотеку. Перехватить такой трафик стандартными средствами крайне сложно. 

«Большинство традиционных средств защиты в первую очередь анализируют APK-файл до его выполнения. Если вредоносная нагрузка скрыта и активируется только в памяти, стандартные механизмы статического анализа могут не обнаружить признаки заражения. Дополнительную сложность создает то, что такая вредоносная активность зачастую слабо проявляется на уровне файловой системы. Для ее выявления требуется поведенческий анализ, мониторинг процессов, контроль подозрительных запросов к системным функциям и анализ сетевой активности уже во время работы устройства», – прокомментировал Колодка. 

Директор по работе с государственными заказчиками компании «ГИГАНТ – Компьютерные системы» предупредил, что Drama RAT может использоваться не только для финансового мошенничества, но и для корпоративного шпионажа или атак на сотрудников компаний. По словам эксперта, подобные атаки зачастую становятся отправной точкой для присутствия во внутренней сети организации и подготовке к более масштабной атаке на всю компанию. 

«Для средств IDS/IPS и систем мониторинга полезно отслеживать факты предоставления приложению прав Accessibility Services, запуск подозрительных сервисов удаленного управления, а также любые попытки автоматизированного взаимодействия с пользовательским интерфейсом устройства. Именно такие поведенческие признаки зачастую позволяют обнаружить подобные угрозы раньше, чем появляются полноценные сигнатуры для антивирусных решений», – добавил эксперт.

Колодка отметил, что основные признаки заражения – это: 

  • нетипичные запросы на удаленное управление и предоставление расширенных разрешений со стороны приложений. Например, доступ к службам специальных возможностей (Accessibility Services), через которые злоумышленники получают возможность перехватывать действия пользователя на экране и управлять устройством;

  • аномальная активность приложений после установки обновлений, появление неизвестных фоновых процессов, нехарактерные сетевые соединения и попытки взаимодействия с банковскими приложениями или корпоративными сервисами. 

«Чтобы гарантировать безопасность устройств, не рекомендуется скачивать АРК-файлы из мессенджеров или ненадежных источников. Пользователя должно насторожить, если приложение запрашивает доступ к службе специальных возможностей», – добавил Дмитрий Карасовский. 

Ранее злоумышленники начали распространять ранее неизвестный троянец удаленного доступа Argamal, который маскируют под игры категории «18+». Его обнаружили уже на сотне устройств пользователей из России, Бразилии, Германии, Вьетнама и ряда других стран, рассказали в Kaspersky GReAT.


Поделиться новостью