LabubaRAT, неоткриван досега троянец за отдалечен достъп (RAT), разработен на езика Rust и маскиран като софтуер на NVIDIA, е бил разкрит от Blackpoint Cyber. Зловредният софтуер позволява извършването на компрометиращи операции върху системи с Windows след първоначалното заразяване.
Според изследователите LabubaRAT създава „повторно използваема опорна точка за директна активност“. След като бъде разгърнат, той може да профилира хоста, да идентифицира инсталираните инструменти за сигурност, да получава команди от оператора, да прехвърля файлове, да прави екранни снимки и да проксира мрежовия трафик през засегнатата система.
Blackpoint Cyber е наименувала зловредния софтуер LabubaRAT, след като е открила заглавие „LabubaPanel“ и икона (favicon) на тема Labubu в асоциираната командна и контролна (C2) инфраструктура.
Вместо да кодира твърдо своята инфраструктура в двоичния файл, LabubaRAT получава своята конфигурация при стартиране чрез аргументи от командния ред или съответстващи променливи на средата. Операторите могат да определят C2 сървъра, организацията, груповия маркер и API ключа в реално време, или да ги пакетират в един Base64-кодиран блок.
След регистрация при своя команден сървър, софтуерът съхранява локалното състояние в SQLite база данни с име nvctr_sys.db и поддържа комуникация чрез HTTPS анкетиране, Microsoft Edge WebView2 и DNS тунелиране. Множеството комуникационни пътища спомагат за поддържане на свързаността, ако някой от каналите стане недостъпен.
Анализът разкрива широк набор от възможности за отдалечен достъп: изпълнение на команди, изпълнение на PowerShell и JavaScript, заснемане на екрана, качване и изтегляне на файлове, обработка на архиви и поддръжка на SOCKS5 прокси. Зловредният софтуер може също да постигне персистентност, като създаде ключ в системния регистър на Windows (Windows Run registry key), за да се стартира автоматично след рестартиране.
Входната точка за атаката е изпълним файл с име nvidia-sysruntime.exe – неподписан 64-битов двоичен файл, който имитира инструментариума за контейнери на NVIDIA (NVIDIA container runtime toolkit). Информацията за версията му включва референции към NVIDIA Corporation, NVIDIA Container Runtime Monitor и NVIDIA Container Toolkit, което на пръв поглед го прави да изглежда като легитимен софтуер.
Преди да приеме команди, LabubaRAT профилира хоста, като проверява за браузъри като Chrome, Firefox, Edge и Brave, и сканира за продукти за защита като Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Bitdefender и др. Той събира също името на хоста, подробности за процесора и паметта, членството в домейни и състоянието на UAC (User Account Control).
Архитектурата от тип „рамка“ (framework) предполага, че LabubaRAT е проектиран за повторна употреба в множество различни операции, въпреки че Blackpoint не го определя категорично като услуга от типа „зловреден софтуер като услуга“ (malware-as-a-service).