Kibervédelmi kutatók egy eddig nem dokumentált, Rust-alapú remote access trójait (RAT) azonosítottak, amelyet LabubaRAT kódnéven emlegetnek, és amely NVIDIA-szoftvernek álcázva próbál beleolvadni a célpontok környezetébe.
„A LabubaRAT újra felhasználható hídfőállást hoz létre a közvetlen támadói tevékenységhez” – írják a Blackpoint Cyber kutatói, Sam Decker és Nevan Beal a ma megjelent elemzésben közölt részletekben. „Telepítés után képes profilozni a gépet, azonosítani a biztonsági eszközöket, fogadni az operátor parancsait, fájlokat mozgatni, képernyőképeket rögzíteni, és a fertőzött rendszeren keresztül forgalmat továbbítani.”
A kártevő többféle kommunikációs módot is támogat, többek között HTTPS-t, WebView2-t és DNS tunnelinget. Így a támadók akkor is fenn tudják tartani a hozzáférést a kompromittált gépekhez, ha az egyik kommunikációs csatornát észlelik és lezárják. Vannak jelek arra, hogy a LabubaRAT-et malware-as-a-service (MaaS) modellben kínálják.
A támadási lánc egy „nvidia-sysruntime.exe” nevű futtatható állománnyal indul, amely az NVIDIA container runtime toolkitjét utánozza. A minta nem tartalmazza beégetve a command-and-control (C2) információkat, hanem futásidőben, parancssori argumentumokból veszi át a konfigurációt.
Így a kampányt irányító támadó megadhatja azokat a paramétereket, amelyek kulcsfontosságúak a távoli szerverrel való kommunikációhoz, például a szerver adatait („pipicka[.]xyz”) és az implant által használt lekérdezési időközt. Alternatívaként ezeket az értékeket egyetlen Base64-kódolt argumentumban is átadhatja.
„Mivel ezeket az értékeket indításkor adták meg, ugyanazt a lefordított binárist különböző infrastruktúrákkal, szervezeteknél vagy kampánycsoportokban is újra fel lehetett használni, ahelyett, hogy egy beégetett szerverre támaszkodtak volna” – jegyezték meg a kutatók.
A konfiguráció ezután egy helyi SQLite adatbázisba kerül, majd a kártevő felderítési műveletekbe kezd, és listát készít a gépen telepített webböngészőkről és biztonsági termékekről. Külön ellenőrzi a Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec és Trend Micro jelenlétét.
Ezen felül összegyűjti a gép nevét, a RAM méretét, a CPU típusát és a Windows User Account Control (UAC) állapotát is, hogy előkészítse a környezetet a következő fázisra, mivel a RAT bizonyos funkciói függhetnek a rendszeren lévő biztonsági eszközöktől.
Indítás után a LabubaRAT széles funkciókínálatot biztosít, többek között parancsvégrehajtást, PowerShell-végrehajtást, JavaScript-futtatást, képernyőkép-rögzítést, fájlok feltöltését és letöltését, archívumok kezelését, valamint SOCKS5 proxy használatát.
„Ezek a képességek elegendő irányítást adtak az operátornak ahhoz, hogy interakcióba lépjen a géppel, fájlokat mozgasson be és ki a környezetből, a rendszeren keresztül irányítsa a forgalmat, és külön loader vagy szűk feladatkörű kiegészítő eszköz nélkül tartsa fenn a hozzáférést” – közölte a Blackpoint Cyber.
A kártevő neve a C2 infrastruktúrához kapcsolódó „LabubaPanel” elnevezésre és egy Labubu-témájú faviconra utal.
„A minta futásidejű konfigurációt, helyi állapotot, gépprofilozást, több kommunikációs útvonalat és operátori feladatkiosztást egyesített egy komplett remote access eszközben” – írta a Blackpoint Cyber. „A kártevő gyakorlati módot adott az operátornak arra, hogy gépeket vonjon be, megértse az egyes ügynökök környezetét, parancsokat hajtson végre, fájlokat mozgasson, képernyőképeket készítsen, forgalmat proxizzon, és fenntartsa a felhasználói szintű automatikus indulást.”
„A LabubaPanel márkanév adta a legnyilvánvalóbb külső névhasználati támpontot, de a fontosabb felismerés a mögötte álló, keretrendszer jellegű felépítés: egy Rust-alapú RAT, amelyet úgy terveztek, hogy több különböző telepítésben is konfigurálható, bevonható és üzemeltethető legyen.”

