Перейти к основному контенту
LiMP VPN
Все новости

Drama RAT: Android-троян маскируется под VPN-приложения

Drama RAT: Android-троян маскируется под VPN-приложения

Коротко: Специалисты Positive Technologies (PT ESC) опубликовали 4 сентября 2026 года технический разбор Android-трояна Drama RAT. Вредонос распространяется под видом VPN-приложений — в том числе поддельных SnakeVPN и FlashVPN, — а также банковских клиентов и игровых модов. После установки он запрашивает права Accessibility, получает полный контроль над устройством и ворует SMS-коды, пароли и данные банков. МВД России предупреждало о трояне ранее; теперь стал известен полный технический арсенал.

Что такое Drama RAT и откуда взялся

Drama RAT — банковский троян с функциями удалённого управления (Remote Access Trojan), исследованный отделом реагирования на киберинциденты Positive Technologies (PT ESC IR). Впервые МВД России (Управление по борьбе с киберпреступностью) выпустило публичное предупреждение об этом вредоносе, целенаправленно атакующем пользователей Android в России. Детальный технический анализ с описанием архитектуры, техник уклонения и индикаторами компрометации вышел 4 сентября 2026 года на Хабре.

Название Drama RAT — отсылка к тому, как вредонос «разыгрывает спектакль», заставляя жертву добровольно выдавать ему права администратора. Никаких уязвимостей Android при этом не используется: вся цепочка заражения строится на социальной инженерии. Если хотите разобраться, как защитить телефон от подобных угроз, читайте наш гайд как защитить телефон от слежки.

Как Drama RAT маскируется и попадает на устройство

Злоумышленники рассылают ссылки на APK-файлы через мессенджеры, СМС и электронную почту. Под видом чего распространяется вредонос:

  • Поддельные VPN-приложения — SnakeVPN, FlashVPN и другие клоны;
  • модификации игр (Minecraft и аналогичные);
  • «обновления» Яндекс.Музыки или ChatGPT;
  • банковские клиенты и налоговые документы (APK-файлы).

После запуска приложение показывает уведомление об «устаревшей версии» с кнопкой «Обновить сейчас». При нажатии загружается вредоносный компонент из зашифрованной нативной библиотеки. Критически важный момент: расшифровка происходит только в оперативной памяти устройства — это делает статический анализ APK-файла до запуска практически бесполезным.

Следующий шаг — запрос доступа к службам специальных возможностей (Accessibility Services). Именно это разрешение открывает трояну путь к управлению экраном, чтению всех элементов интерфейса и симуляции касаний. Достаточно нажать «Разрешить» — и смартфон фактически под чужим управлением.

Что делает Drama RAT после заражения

Арсенал трояна охватывает большинство актуальных техник мобильного кибершпионажа:

  • Перехват SMS — одноразовые коды подтверждения перехватываются раньше, чем вы их увидите;
  • Кейлоггинг — все нажатия фиксируются, включая пароли в банковских приложениях;
  • Оверлей-фишинг — поверх настоящего банковского приложения рисуется поддельный экран входа;
  • Запись экрана и VNC — атакующий видит всё в реальном времени и дистанционно управляет устройством;
  • Доступ к камере и микрофону — возможна скрытая аудио- и видеозапись;
  • Спуфинг звонков — троян может инициировать вызовы и подменять отображаемый номер;
  • Участие в DDoS-атаках — заражённый смартфон включается в ботнет.

Связь с командным сервером идёт через WebSocket поверх TLS с взаимной аутентификацией (mTLS), плюс резервный HTTPS-канал через CDN-домены, которые внешне выглядят как легитимный трафик крупных платформ. Это делает обнаружение сетевыми средствами защиты значительно сложнее.

Почему Drama RAT сложно заметить

Авторы вложились в антиобнаружение. APK-файл содержит более 1 200 «мусорных» артефактов, повреждённый AndroidManifest и подложные DEX-файлы, создающие помехи для автоматических сканеров. Критический компонент зашифрован и расшифровывается только в RAM в момент выполнения.

Кроме того, Drama RAT проверяет окружение: определяет эмулятор, отладчик и root-доступ. При подозрительных условиях меняет поведение или самоуничтожается. Тридцать языковых шаблонов оверлейных экранов — в том числе русский — указывают на широкую аудиторию при первоочередном фокусе на Восточной Европе и России.

Как защитить смартфон и данные

Не устанавливайте APK из мессенджеров и СМС. Drama RAT не проникает через Google Play — только через APK из сторонних источников. Где безопасно скачивать приложения, в том числе VPN-клиенты, — читайте в разборе как безопасно скачать VPN.

Проверьте права Accessibility прямо сейчас. Перейдите в «Настройки → Спец. возможности» и убедитесь, что доступ имеют только доверенные системные компоненты или знакомые вам приложения. Любое незнакомое приложение в этом списке — красный флаг.

Включите Google Play Protect и обновите прошивку. Play Protect распознаёт ряд вариантов семейства Drama RAT. Актуальная прошивка закрывает уязвимости, которые вредонос мог бы использовать дополнительно.

Добавьте сетевой слой защиты. Скажем честно: VPN не удалит уже установленный троян — это работа антивируса. Но LiMP VPN с политикой no-logs шифрует трафик в публичных сетях (кафе, аэропорты, гостиницы) и снижает риск перехвата данных, передаваемых с устройства, пока вы устраняете проблему. Подробнее о возможностях — на странице функций.

Источники

Материал основан на техническом анализе Positive Technologies (PT ESC IR) на Хабре от 4 сентября 2026 года и публичном предупреждении МВД России (Управление по борьбе с киберпреступностью). Дополнительные данные: Рамблер Технологии, Амик.ру.

Drama RAT: Android-троян маскируется под VPN-приложения