RAT 是什麼?遠端木馬和一般病毒有什麼不同
RAT 是 Remote Access Trojan 的縮寫,中文通常稱為遠端存取木馬或遠端控制木馬。它是一種惡意軟體,可能讓未授權者遠端查看、操作或修改受害裝置。CISA 的公開分析報告曾說明,某些 RAT 具備程序操作、螢幕擷取、檔案修改與遠端控制等能力。{文CISA RAT 分析報告 RAT 與一般病毒的差異,不只是檔案會不會自我複製,而是它可能試圖建立一條不容易被使用者注意的遠端控制路徑。這種控制能力可能涉及檔案、螢幕、鍵盤、鏡頭、麥克風或系統權限,但具體能力會因惡意軟體家族與裝置環境而不同。
滑鼠、鏡頭與檔案異常,就代表電腦被控制嗎
不一定。滑鼠短暫移動、鏡頭指示燈亮起、電腦變慢或檔案無法開啟,都可能來自系統更新、驅動程式、遠端支援軟體、硬體故障或一般惡意程式。單一症狀不能直接證明裝置中了 RAT,但多個異常同時出現時,值得暫停高風險操作並進一步檢查。 可以先留意下列線索:
- 裝置中出現自己沒有安裝過的遠端控制軟體。
- 鏡頭、麥克風或螢幕分享權限在不明時間被使用。
- 安全軟體反覆被停用,或更新功能突然失效。
- 出現陌生登入、異常檔案變更或長時間的未知連線。
這些線索只能代表需要查證,不等於已經完成診斷。MITRE ATT&CK 也提醒,合法遠端工具原本可用於疑難排解、軟體安裝與系統管理,但威脅行動者可能濫用相同工具建立控制通道。MITRE 遠端存取工具
合法遠端支援與惡意遠端控制如何分辨
合法遠端支援通常有明確的使用者同意、可辨識的軟體名稱、清楚的工作目的與可結束的連線。使用者知道誰正在協助、為什麼需要連線,以及連線結束後如何撤銷權限。企業環境則應由管理員建立核准清單、登入紀錄與權限範圍。 可疑遠端控制常見的危險訊號包括:陌生人要求你安裝遠端工具、對方催促你提供一次性驗證碼、要求關閉安全軟體、要求永久啟用無人值守存取,或聲稱不照做就會立即損失金錢。CISA 的遠端存取安全指南指出,遠端軟體雖然具有正當管理用途,也可能被威脅行動者挪用來進入受害系統。CISA 遠端存取安全指南 如果遠端支援結束後,軟體仍然保留啟動權限、陌生帳號或不明排程,就不應只把它當成普通的技術問題。先保存安全通知與軟體名稱,再從可信裝置查詢官方移除方式,通常比直接接受陌生人提供的清除工具更安全。
發現可疑遠端連線時,哪些操作應該先停止
如果懷疑裝置被 RAT 或其他惡意程式控制,先不要在該裝置上登入銀行、主要信箱、社交平台或加密資產帳號,也不要繼續輸入密碼與驗證碼。若裝置仍在進行陌生人遠端操作,可以按照裝置與企業的安全流程中止連線;如果涉及工作設備,應通知負責的 IT 或資安人員。 建議先完成以下幾件事:
- 使用可信的另一台裝置修改重要帳號密碼,並檢查登入活動。
- 保存時間、警告畫面、陌生軟體名稱與異常通知。
- 斷開不必要的網路連線,但不要在沒有判斷的情況下刪除所有紀錄。
- 使用官方安全工具或原廠支援流程進行檢查。
- 確認重要資料是否有可靠備份,並避免把可疑裝置的檔案直接覆蓋乾淨備份。
RAT 防禦的常見問題
RAT 可以直接打開電腦鏡頭嗎?
某些 RAT 可能試圖濫用鏡頭、麥克風或螢幕權限,但實際結果會受到作業系統權限、裝置設定、安全軟體與惡意程式能力影響。鏡頭指示燈亮起不一定代表 RAT,也可能是正常應用程式正在使用鏡頭。 如果鏡頭或麥克風在不明時間啟用,應先檢查最近使用權限、已安裝的遠端工具與安全通知。不要因為恐慌而下載陌生的清除程式,也不要把主要帳號密碼輸入到不明支援頁面。
遠端支援軟體是不是都不安全?
不是。遠端支援軟體可以用於技術協助、系統管理與企業維護,安全關鍵在於使用者是否知道連線對象、是否有明確授權、權限是否符合必要範圍,以及連線結束後是否撤銷存取。 真正危險的是未經同意的安裝、永久啟用、陌生帳號、關閉安全軟體或要求提供驗證碼。任何正當支援都不應要求使用者放棄對自己帳號與裝置的基本控制權。
懷疑中了 RAT,是否應該立刻重灌電腦?
不一定。若是企業設備、重要工作電腦或涉及疑似犯罪事件,立即重灌可能破壞部分調查線索。比較穩妥的做法是先停止高風險操作,保存必要資訊,再依照 IT、原廠支援或合格資安人員的建議處理。 如果是一般個人設備,且重要資料已有可靠備份,官方安全工具無法清除或系統狀態無法確認時,重新安裝系統並從乾淨備份恢復,可能比繼續在不可信環境中使用更安全。
One Key Takeaway:RAT 的危險在於遠端控制,先停止登入,再用可信裝置檢查與恢復。