Коротко: Специалисты Positive Technologies (PT ESC) опубликовали 4 сентября 2026 года технический разбор Android-трояна Drama RAT. Вредонос распространяется под видом VPN-приложений — в том числе поддельных SnakeVPN и FlashVPN, — а также банковских клиентов и игровых модов. После установки он запрашивает права Accessibility, получает полный контроль над устройством и ворует SMS-коды, пароли и данные банков. МВД России предупреждало о трояне ранее; теперь стал известен полный технический арсенал.
Что такое Drama RAT и откуда взялся
Drama RAT — банковский троян с функциями удалённого управления (Remote Access Trojan), исследованный отделом реагирования на киберинциденты Positive Technologies (PT ESC IR). Впервые МВД России (Управление по борьбе с киберпреступностью) выпустило публичное предупреждение об этом вредоносе, целенаправленно атакующем пользователей Android в России. Детальный технический анализ с описанием архитектуры, техник уклонения и индикаторами компрометации вышел 4 сентября 2026 года на Хабре.
Название Drama RAT — отсылка к тому, как вредонос «разыгрывает спектакль», заставляя жертву добровольно выдавать ему права администратора. Никаких уязвимостей Android при этом не используется: вся цепочка заражения строится на социальной инженерии. Если хотите разобраться, как защитить телефон от подобных угроз, читайте наш гайд как защитить телефон от слежки.
Как Drama RAT маскируется и попадает на устройство
Злоумышленники рассылают ссылки на APK-файлы через мессенджеры, СМС и электронную почту. Под видом чего распространяется вредонос:
- Поддельные VPN-приложения — SnakeVPN, FlashVPN и другие клоны;
- модификации игр (Minecraft и аналогичные);
- «обновления» Яндекс.Музыки или ChatGPT;
- банковские клиенты и налоговые документы (APK-файлы).
После запуска приложение показывает уведомление об «устаревшей версии» с кнопкой «Обновить сейчас». При нажатии загружается вредоносный компонент из зашифрованной нативной библиотеки. Критически важный момент: расшифровка происходит только в оперативной памяти устройства — это делает статический анализ APK-файла до запуска практически бесполезным.
Следующий шаг — запрос доступа к службам специальных возможностей (Accessibility Services). Именно это разрешение открывает трояну путь к управлению экраном, чтению всех элементов интерфейса и симуляции касаний. Достаточно нажать «Разрешить» — и смартфон фактически под чужим управлением.
Что делает Drama RAT после заражения
Арсенал трояна охватывает большинство актуальных техник мобильного кибершпионажа:
- Перехват SMS — одноразовые коды подтверждения перехватываются раньше, чем вы их увидите;
- Кейлоггинг — все нажатия фиксируются, включая пароли в банковских приложениях;
- Оверлей-фишинг — поверх настоящего банковского приложения рисуется поддельный экран входа;
- Запись экрана и VNC — атакующий видит всё в реальном времени и дистанционно управляет устройством;
- Доступ к камере и микрофону — возможна скрытая аудио- и видеозапись;
- Спуфинг звонков — троян может инициировать вызовы и подменять отображаемый номер;
- Участие в DDoS-атаках — заражённый смартфон включается в ботнет.
Связь с командным сервером идёт через WebSocket поверх TLS с взаимной аутентификацией (mTLS), плюс резервный HTTPS-канал через CDN-домены, которые внешне выглядят как легитимный трафик крупных платформ. Это делает обнаружение сетевыми средствами защиты значительно сложнее.
Почему Drama RAT сложно заметить
Авторы вложились в антиобнаружение. APK-файл содержит более 1 200 «мусорных» артефактов, повреждённый AndroidManifest и подложные DEX-файлы, создающие помехи для автоматических сканеров. Критический компонент зашифрован и расшифровывается только в RAM в момент выполнения.
Кроме того, Drama RAT проверяет окружение: определяет эмулятор, отладчик и root-доступ. При подозрительных условиях меняет поведение или самоуничтожается. Тридцать языковых шаблонов оверлейных экранов — в том числе русский — указывают на широкую аудиторию при первоочередном фокусе на Восточной Европе и России.
Как защитить смартфон и данные
Не устанавливайте APK из мессенджеров и СМС. Drama RAT не проникает через Google Play — только через APK из сторонних источников. Где безопасно скачивать приложения, в том числе VPN-клиенты, — читайте в разборе как безопасно скачать VPN.
Проверьте права Accessibility прямо сейчас. Перейдите в «Настройки → Спец. возможности» и убедитесь, что доступ имеют только доверенные системные компоненты или знакомые вам приложения. Любое незнакомое приложение в этом списке — красный флаг.
Включите Google Play Protect и обновите прошивку. Play Protect распознаёт ряд вариантов семейства Drama RAT. Актуальная прошивка закрывает уязвимости, которые вредонос мог бы использовать дополнительно.
Добавьте сетевой слой защиты. Скажем честно: VPN не удалит уже установленный троян — это работа антивируса. Но LiMP VPN с политикой no-logs шифрует трафик в публичных сетях (кафе, аэропорты, гостиницы) и снижает риск перехвата данных, передаваемых с устройства, пока вы устраняете проблему. Подробнее о возможностях — на странице функций.
Источники
Материал основан на техническом анализе Positive Technologies (PT ESC IR) на Хабре от 4 сентября 2026 года и публичном предупреждении МВД России (Управление по борьбе с киберпреступностью). Дополнительные данные: Рамблер Технологии, Амик.ру.
