Изследователи по киберсигурност сигнализираха за неоткрит досега троянски кон за отдалечен достъп (RAT), разработен на Rust и кодиран под името LabubaRAT, който се маскира като софтуер на NVIDIA, за да се слива с целевите среди.

„LabubaRAT създава възможност за повторно установяване и ръчни действия на оператора“, споделят изследователите от Blackpoint Cyber Сам Декър и Неван Бийл в публикуван днес анализ. „Веднъж внедрен, той може да профилира хоста, да идентифицира инструменти за сигурност, да получава команди от оператора, да премества файлове, да прави екранни снимки и да проксира трафика през засегнатата система.“

Зловредният софтуер поддържа множество методи за комуникация, включително HTTPS, WebView2 и DNS тунелиране, което позволява на атакуващите да поддържат достъп до компрометираните хостове, дори ако един от каналите бъде засечен и блокиран. Налице са признаци, че LabubaRAT се предлага по модела „зловреден софтуер като услуга“ (Malware-as-a-Service - MaaS).

Началната точка на веригата от атаки е изпълним файл с име nvidia-sysruntime.exe, който имитира инструментариума за контейнери на NVIDIA. Вместо да има твърдо кодирана информация за сървъра за управление (C2), той приема конфигурация в реално време чрез аргументи от командния ред.

Това дава възможност на оператора на кампанията да дефинира различни ключови параметри за връзка с отдалечения сървър, включително детайли за сървъра (pipicka[.]xyz) и интервала за допитване (polling interval). Алтернативно, атакуващият може да предостави тези стойности като единичен аргумент, кодиран в Base64.

Конфигурацията се съхранява в локална база данни SQLite, след което зловредният софтуер проверява за наличието на уеб браузъри и продукти за сигурност като Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec и Trend Micro.

Освен това той събира данни за името на хоста, размера на оперативната памет (RAM), модела на процесора и състоянието на UAC в Windows, за да подготви средата за следващия етап.

След стартиране LabubaRAT поддържа широк набор от функции, като изпълнение на команди, PowerShell, JavaScript, заснемане на екрана, качване и изтегляне на файлове, работа с архиви и поддръжка на SOCKS5 прокси.

Името на зловредния софтуер е препратка към заглавието „LabubaPanel“, свързано с неговата C2 инфраструктура, и икона (favicon) на тема Labubu.