Открит е неописан досега инструмент за отдалечен достъп (RAT), наречен LabubaRAT – зловреден софтуер, разработен на езика Rust, който се маскира като легитимен софтуер на NVIDIA с цел компрометиране на системи под управлението на Windows.
Зловредният софтуер, открит от екипа Adversary Pursuit Group (APG) на Blackpoint Cyber, се разпространява като изпълним файл nvidia-sysruntime.exe. Той използва фалшиви метаданни за производител и системни артефакти, за да се слее с легитимната среда, като същевременно предоставя на атакуващите пълен директен контрол над заразените хостове.
Неподписаният 64-битов изпълним файл се представя за „NVIDIA Container Runtime Monitor“, допълнен с фалшифицирана информация за версията, препращаща към NVIDIA Corporation и NVIDIA Container Toolkit. За да затвърди тази идентичност, той използва mutex за единична инстанция с име Local\NVIDIAContainerMonitor_SingleInstance и локална база данни SQLite (nvctr_sys.db), която съхранява данни за регистрация и състояние на изпълнение.
Въпреки брандирането на NVIDIA, компилационните артефакти – включително PE времево клеймо от 17 юни 2026 г. и пътища за компилация на Rust, препращащи към потребител „funt“ – разкриват истинската му същност на рамка за отдалечен достъп.
За разлика от зловредния софтуер с твърдо кодирана инфраструктура за командване и управление (C2), LabubaRAT приема конфигурация по време на изпълнение чрез аргументи от командния ред или съответстващи променливи на средата с префикс ZM_. Това позволява на операторите да дефинират организацията, групата, сървъра и API ключа при стартиране. Този дизайн позволява на един компилиран двоичен файл да обслужва множество кампании или клиенти, което предполага структура от типа „Malware-as-a-Service“ (зловреден софтуер като услуга).
LabubaRAT поддържа три метода за комуникация с C2 инфраструктурата: стандартно HTTPS запитване чрез библиотеки на Rust като reqwest и tokio, комуникация на базата на WebView2, която имитира браузърен трафик чрез вграден JavaScript, и DNS тунелиране с Base32-кодирано сегментиране на полезния товар. Тази излишност гарантира устойчив достъп за операторите, дори ако един от каналите бъде блокиран или засечен.
След като се установи, имплантът профилира хоста – събира хардуерни спецификации, инсталирани браузъри, антивирусни продукти и информация за домейна. Поддържаните команди включват изпълнение на shell и PowerShell, изпълнение на JavaScript чрез Windows Script Host, заснемане на екрана чрез GDI API, качване/сваляне на файлове, работа с архиви и ретранслиране чрез SOCKS5 прокси. Персистирането на потребителско ниво се постига чрез ключ в системния регистър HKCU Run.
Името на зловредния софтуер произлиза от неговия C2 панел, който показва заглавие „LabubaPanel“ и икона (favicon) на тема Labubu. Анализаторите идентифицираха допълнителни C2 IP адреси, хоствани на немска инфраструктура, активни от началото на юни 2026 г.
Blackpoint препоръчва на екипите за сигурност да търсят неподписани двоични файлове, претендиращи за идентичност на NVIDIA, да проверяват щателно кодираните с Base64 аргументи на командния ред и да търсят артефакти от типа на nvctr_sys.db.