A LabubaRAT NVIDIA-szoftvernek álcázva veszi át az irányítást Windows gépek felett

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Kibervédelmi kutatók egy eddig nem dokumentált, Rust-alapú remote access trójait (RAT) azonosítottak, amelyet LabubaRAT kódnéven emlegetnek, és amely NVIDIA-szoftvernek álcázva próbál beleolvadni a célpontok környezetébe.

„A LabubaRAT újra felhasználható hídfőállást hoz létre a közvetlen támadói tevékenységhez” – írják a Blackpoint Cyber kutatói, Sam Decker és Nevan Beal a ma megjelent elemzésben közölt részletekben. „Telepítés után képes profilozni a gépet, azonosítani a biztonsági eszközöket, fogadni az operátor parancsait, fájlokat mozgatni, képernyőképeket rögzíteni, és a fertőzött rendszeren keresztül forgalmat továbbítani.”

A kártevő többféle kommunikációs módot is támogat, többek között HTTPS-t, WebView2-t és DNS tunnelinget. Így a támadók akkor is fenn tudják tartani a hozzáférést a kompromittált gépekhez, ha az egyik kommunikációs csatornát észlelik és lezárják. Vannak jelek arra, hogy a LabubaRAT-et malware-as-a-service (MaaS) modellben kínálják.

A támadási lánc egy „nvidia-sysruntime.exe” nevű futtatható állománnyal indul, amely az NVIDIA container runtime toolkitjét utánozza. A minta nem tartalmazza beégetve a command-and-control (C2) információkat, hanem futásidőben, parancssori argumentumokból veszi át a konfigurációt.

Így a kampányt irányító támadó megadhatja azokat a paramétereket, amelyek kulcsfontosságúak a távoli szerverrel való kommunikációhoz, például a szerver adatait („pipicka[.]xyz”) és az implant által használt lekérdezési időközt. Alternatívaként ezeket az értékeket egyetlen Base64-kódolt argumentumban is átadhatja.

„Mivel ezeket az értékeket indításkor adták meg, ugyanazt a lefordított binárist különböző infrastruktúrákkal, szervezeteknél vagy kampánycsoportokban is újra fel lehetett használni, ahelyett, hogy egy beégetett szerverre támaszkodtak volna” – jegyezték meg a kutatók.

A konfiguráció ezután egy helyi SQLite adatbázisba kerül, majd a kártevő felderítési műveletekbe kezd, és listát készít a gépen telepített webböngészőkről és biztonsági termékekről. Külön ellenőrzi a Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec és Trend Micro jelenlétét.

Ezen felül összegyűjti a gép nevét, a RAM méretét, a CPU típusát és a Windows User Account Control (UAC) állapotát is, hogy előkészítse a környezetet a következő fázisra, mivel a RAT bizonyos funkciói függhetnek a rendszeren lévő biztonsági eszközöktől.

Indítás után a LabubaRAT széles funkciókínálatot biztosít, többek között parancsvégrehajtást, PowerShell-végrehajtást, JavaScript-futtatást, képernyőkép-rögzítést, fájlok feltöltését és letöltését, archívumok kezelését, valamint SOCKS5 proxy használatát.

„Ezek a képességek elegendő irányítást adtak az operátornak ahhoz, hogy interakcióba lépjen a géppel, fájlokat mozgasson be és ki a környezetből, a rendszeren keresztül irányítsa a forgalmat, és külön loader vagy szűk feladatkörű kiegészítő eszköz nélkül tartsa fenn a hozzáférést” – közölte a Blackpoint Cyber.

A kártevő neve a C2 infrastruktúrához kapcsolódó „LabubaPanel” elnevezésre és egy Labubu-témájú faviconra utal.

„A minta futásidejű konfigurációt, helyi állapotot, gépprofilozást, több kommunikációs útvonalat és operátori feladatkiosztást egyesített egy komplett remote access eszközben” – írta a Blackpoint Cyber. „A kártevő gyakorlati módot adott az operátornak arra, hogy gépeket vonjon be, megértse az egyes ügynökök környezetét, parancsokat hajtson végre, fájlokat mozgasson, képernyőképeket készítsen, forgalmat proxizzon, és fenntartsa a felhasználói szintű automatikus indulást.”

„A LabubaPanel márkanév adta a legnyilvánvalóbb külső névhasználati támpontot, de a fontosabb felismerés a mögötte álló, keretrendszer jellegű felépítés: egy Rust-alapú RAT, amelyet úgy terveztek, hogy több különböző telepítésben is konfigurálható, bevonható és üzemeltethető legyen.”