社内のPCが、気づかないうちに攻撃者にコントロールされている——そんな状況を想像したことはあるでしょうか。ウイルス対策ソフトには何も引っかからないのに、業務端末が特定の時間帯に見覚えのない外部サーバーと通信している。そういったケースの背後に潜んでいる可能性が高いのが、RAT(リモートアクセス型トロイの木馬)です。
この記事では、RATの仕組み・感染経路・実際の被害例から、中小企業の情シス担当者が今日から取れる検知・対策まで、現場で使えるレベルで解説します。

RAT(リモートアクセス型トロイの木馬)とは?
RAT(Remote Access Trojan)は、攻撃者が被害者のコンピュータをインターネット越しに遠隔操作できるようにするマルウェアの一種です。「トロイの木馬」の名の通り、正規のソフトウェアに見せかけて端末に侵入し、バックドアを開けて外部からの制御を待ち受けます。
RATが恐ろしいのは、単なるデータ窃取にとどまらない点です。感染した端末では次のような操作がすべてリモートで行われます。
・キーストロークの記録(キーロギング): パスワードや機密情報を丸ごとキャプチャする
・画面キャプチャ・Webカメラの操作: 業務内容やオフィス環境を盗み見る
・ファイルの閲覧・ダウンロード・削除: 機密資料を外部へ持ち出す
・任意コマンドの実行: ランサムウェアの展開や追加マルウェアのインストール
・横移動の踏み台: 社内ネットワーク内の他端末への侵害拡大
攻撃者が長期間気づかれずに潜伏し続けることもあり、APT(高度持続的脅威)攻撃のツールとしても広く悪用されています。代表的なRATとしては、AsyncRAT、Quasar RAT、NjRAT、Remcos RATなどが知られています。
RATの感染経路と仕組み
1. 主な感染経路
RATは、標的を油断させる手法(ソーシャルエンジニアリング)と組み合わせて配布されるケースが大半です。
・フィッシングメールの添付ファイル: 請求書・履歴書・業務連絡を装った悪意あるWord/ExcelマクロやPDFを開かせる
・偽ソフトウェアのインストーラー: 正規ツールに見せかけたインストーラーに埋め込まれている
・Webドライブバイダウンロード: 脆弱性のあるブラウザやプラグインで不審なサイトにアクセスするだけで感染
・サプライチェーン経由: サプライチェーン攻撃でソフトウェアの更新プログラム自体に混入
・USBドロップ攻撃: 社内に意図的に放置したUSBメモリを踏み台にする
2. C2通信とバックドアの仕組み
感染後、RATはC2(Command and Control)サーバーと呼ばれる攻撃者の制御サーバーに接続し、指示を受け取ります。この通信は多くの場合、HTTPS(443番ポート)やDNSなど通常のWebトラフィックに紛れ込むため、単純なポートブロックでは遮断できません。
# RATの一般的な通信パターン(概念図) # 感染端末 ──HTTPSリクエスト──▶ C2サーバー(攻撃者管理) # ◀──コマンド応答─────── # ※ 通常のWebアクセスと見分けがつきにくい設計になっている # ※ DNSトンネリングを使うタイプはDNSクエリに命令を埋め込む # ※ ドメイン生成アルゴリズム(DGA)でC2アドレスを動的に変化させる亜種もある
ボットネットとC2通信の仕組みでも触れていますが、C2サーバーのアドレスはドメイン生成アルゴリズム(DGA)で定期的に変化させたり、正規のクラウドサービスをC2として悪用したりするケースもあり、検知がますます難しくなっています。
RATが引き起こす被害の実態
1. 情報漏洩
キーロギングや画面キャプチャによって、取引先との交渉内容・顧客データ・社内システムのパスワードが丸ごと窃取されます。中小企業では管理職のPCが1台侵害されるだけで、ほぼすべての機密情報が流出するリスクがあります。
2. ランサムウェアへの橋渡し
攻撃者はRATを使って社内ネットワークを横断し(ラテラルムーブメント)、バックアップサーバーの場所を特定してからランサムウェアを展開します。RATは「先行偵察ツール」として機能し、被害が発覚する数週間前から静かに動き続けます。
3. 踏み台としての悪用
感染端末は取引先企業へのフィッシングメール送信や、さらなる攻撃の踏み台として利用されることがあります。自社が被害者であると同時に、第三者への攻撃に加担してしまう二次被害のリスクも見過ごせません。
具体的な防御手順
1. 入口対策:感染経路を遮断する
RATの大半はメールやWebを経由して侵入するため、入口での遮断が最優先です。
・メールの添付ファイルフィルタリング: 実行ファイル(.exe、.bat、.js)やマクロ付きOffice文書をゲートウェイでブロック
・Officeマクロの無効化: グループポリシーでマクロを原則無効にし、業務上必要なものだけ許可する
・DNSフィルタリングの導入: DNSフィルタリングで既知のC2ドメインや不審カテゴリへのアクセスをDNSレベルで遮断する
・脆弱性パッチの迅速な適用: ブラウザ・OS・プラグインを常に最新状態に保ち、ドライブバイ感染の窓口を塞ぐ
2. エンドポイント対策:感染した場合の拡大防止
・EDRの導入: 従来型アンチウイルスはRATを検知できないことがあります。EDR(Endpoint Detection and Response)は挙動ベースで検知するため、シグネチャに依存しない検知が可能
・アプリケーション実行制御: 業務で使用するソフトウェア以外の実行を禁止する
・最小権限の原則: 一般ユーザーにはローカル管理者権限を付与しない。RATが侵入しても権限昇格・横移動の機会を減らせる
3. ネットワーク対策:C2通信を検知・遮断する
・アウトバウンド通信の制限: 業務に不要な宛先・ポートへの通信をファイアウォールでブロックする
・プロキシ経由の強制: 全Webトラフィックをプロキシに通し、直接のC2通信を遮断する
・ログの収集と分析: 通信ログを定期的に確認し、業務時間外の不審なアウトバウンド通信を見落とさない
・脅威インテリジェンスの活用: 脅威インテリジェンス(IOC)を取り込み、既知のC2 IPやドメインへの通信を自動検知する
4. 検知:感染を早期に発見する
RATは潜伏を得意とするため、「異常に気づく」仕組みづくりが欠かせません。
・定期スキャンの実施: EDRや複数のウイルス対策ツールで定期スキャンを行う
・プロセス・接続のモニタリング: 見覚えのない常駐プロセスや不審なネットワーク接続がないか定期的に確認する
・auditdやSIEMでの行動監視: auditdのログでファイル操作・プロセス起動を追跡し、不審な行動パターンを検知する
・ファイル整合性監視: システムファイルの改ざんを自動検知するツールを導入し、バックドアの仕掛けを早期発見する
中小企業でも今日からできること
| 対策 | 目的 | 難易度 |
|---|---|---|
| Officeマクロの無効化(グループポリシー) | メール経由の感染経路を塞ぐ | 低(設定変更のみ) |
| 一般ユーザーのローカル管理者権限を剥奪 | 感染後の権限昇格・拡大を防ぐ | 低(設定変更のみ) |
| DNSフィルタリングサービスの導入 | C2通信をDNSレベルで遮断 | 低~中(月額数百円~) |
| EDRへの切り替え(アンチウイルスの見直し) | 挙動ベースの検知でRATを捕捉 | 中(製品選定・導入が必要) |
| 業務時間外のアウトバウンド通信ログを定期確認 | 潜伏中のC2通信を早期発見 | 中(ログ収集の仕組みが必要) |
| 多要素認証(MFA)の全端末への適用 | 認証情報が盗まれても侵害拡大を防ぐ | 中(設定・運用体制が必要) |
予算が限られる中小企業では、すべてを一度に導入するのは難しいでしょう。「Officeマクロの無効化」と「ローカル管理者権限の剥奪」は設定変更のみで今日から対応可能です。DNSフィルタリングも月額数百円程度のクラウドサービスで導入でき、費用対効果の高い対策です。
よくある誤解と注意点
【誤解1】アンチウイルスが入っているから大丈夫
従来のシグネチャベースのアンチウイルスは、新しいRATや難読化・カスタマイズされたRATを検知できないことがあります。「ウイルス対策ソフトがあるから安心」という思い込みは危険です。挙動ベースのEDRと組み合わせることで、検知率は大幅に改善されます。
【誤解2】感染したらすぐわかる
RATは潜伏が最大の特徴です。感染から数週間、場合によっては数カ月気づかれないまま内部情報を抜き続けるケースが報告されています。「何も起きていない=安全」という前提は捨ててください。
【誤解3】標的になるのは大企業だけ
中小企業は大企業の取引先という立場であることも多く、サプライチェーン攻撃の踏み台として積極的に狙われます。セキュリティ投資が少ない中小企業は、攻撃者にとって「侵入しやすい入口」です。
【注意】感染を疑ったら焦って再起動しない
RAT感染の疑いがある場合、まず端末をネットワークから物理的に切り離すことが最優先です。再起動するとメモリ上の証拠(プロセス情報・ネットワーク接続状態)が失われ、フォレンジック調査が困難になります。ネットワーク切断後、専門家の指示を仰ぎながらインシデント対応を進めてください。

本記事のまとめ
・RATとは: 遠隔操作を可能にするバックドア型マルウェア。キーロギング・画面取得・コマンド実行など多彩な機能を持ち、長期潜伏が得意
・主な感染経路: フィッシングメール・偽ソフトウェア・Webドライブバイ・サプライチェーン攻撃
・C2通信の特徴: HTTPSやDNSに紛れた通信で攻撃者の制御サーバーと接続し、DGAで検知を回避する
・被害の連鎖: 情報漏洩→ラテラルムーブメント→ランサムウェア展開という多段階攻撃の足がかりになる
・対策の優先順: ①マクロ無効化・ローカル管理者権限剥奪(今日できる)→②DNSフィルタリング→③EDR導入→④ログ監視体制の整備
・検知のポイント: 業務時間外の不審なアウトバウンド通信・未知プロセスの起動をログで追う
RATは「気づかれないこと」を前提に設計された攻撃ツールです。「感染したら気づける」という前提を捨て、「すでに感染しているかもしれない」という姿勢で監視体制を整えることが、現場エンジニアにとって最も大切なアプローチです。
Linuxサーバーの詳細なログ監査・プロセス監視の設定については、姉妹サイトLinuxMaster.JPでも実践ガイドを公開しています。
PR
詳解 インシデントレスポンス(Steve Anson/石川朝久訳)
RAT感染をはじめとするマルウェアインシデントの初動対応・フォレンジック・根本原因分析まで、現場で使える手順を体系的に学べる一冊。社内でインシデント対応の基礎を整備したい情シス担当者に広く読まれています。
