LABUBARAT: RAT basado en Rust que se hace pasar por software de NVIDIA
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
LabubaRAT es una herramienta de acceso remoto no reportada previamente, escrita en Rust, que se disfraza como software legítimo de NVIDIA. Ofrece una amplia funcionalidad de control remoto, incluyendo ejecución de comandos, transferencia de archivos y soporte proxy SOCKS5. El malware está construido como un marco reutilizable que se puede adaptar fácilmente para diferentes campañas a través de argumentos de línea de comandos o variables de entorno.
Investigación
El Grupo de Persecución de Adversarios de Blackpoint Cyber analizó el malware y encontró que utiliza metadatos falsos de NVIDIA y artefactos de tiempo de ejecución para integrarse en sistemas Windows. La investigación mostró una arquitectura de agentes altamente configurable que depende de una base de datos SQLite para el estado local y soporta varios canales de comando y control, incluidos HTTPS, WebView2 y túneles DNS. Los investigadores también identificaron infraestructura relacionada con una interfaz de gestión LabubaPanel.
Mitigación
Las organizaciones deben verificar los binarios no firmados que dicen provenir de vendedores confiables como NVIDIA, especialmente cuando se ejecutan desde rutas inusuales. Es esencial un fuerte monitoreo de argumentos de línea de comandos sospechosos, particularmente cadenas codificadas en Base64 de gran longitud. Los defensores también deben vigilar la persistencia no autorizada a través de HKCURun claves de registro y la ejecución anormal de scripts mediante Windows Script Host.
Respuesta
Si se detecta LabubaRAT, los equipos de seguridad deben determinar el alcance del compromiso buscando la base de datos nvctr_sys.db y el ejecutable nvidia-sysruntime.exe nvidia-sysruntime.exe . Los investigadores deben revisar el tráfico saliente en busca de solicitudes DNS de alta entropía y procesos que no son navegadores usando cadenas de User-Agent similares a las de los navegadores. La revisión a nivel de host también debería identificar archivos accedidos y comandos ejecutados para evaluar el posible robo de datos o movimiento lateral.
Flujo de Ataque
Detecciones
Puntos de Persistencia Posibles [ASEPs – Hive de Software/NTUSER] (mediante registry_event)
Ver
LOLBAS WScript / CScript (mediante process_creation)
Ver
Tarea Programada Sospechosa (mediante auditoría)
Ver
Comando y Control Sospechoso por Solicitud DNS de Dominio de Alto Nivel (TLD) Inusual (mediante dns)
Ver
IOCs (HashSha256) para detectar: LABUBARAT: UNA HERRAMIENTA DE ACCESO REMOTO BASADA EN RUST QUE SE HACE PASAR POR SOFTWARE DE NVIDIA
Ver
IOCs (HashMd5) para detectar: LABUBARAT: UNA HERRAMIENTA DE ACCESO REMOTO BASADA EN RUST QUE SE HACE PASAR POR SOFTWARE DE NVIDIA
Ver
Detección de Actividad de la Herramienta de Acceso Remoto LabubaRAT [Conexión de Red de Windows]
Ver
Detección de LabubaRAT – Mascarada de Software de NVIDIA [Creación de Procesos de Windows]
Ver
Ejecución de Simulación
Prerequisito: El Chequeo Previo de Telemetría & Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y aspirar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un mal diagnóstico.
-
Narrativa del Ataque & Comandos: El atacante ha desplegado con éxito el binario LabubaRAT, renombrado a
nvidia-sysruntime.exe, en un directorio del sistema objetivo. Para comenzar la ejecución interactiva de comandos y realizar más reconocimiento, el malware genera unainstancia de cmd.exe. Esta relación padre-hijo (instance. This parent-child relationship (nvidia-sysruntime.exe->instancia de cmd.exe. Esta relación padre-hijo () es el patrón de telemetría específico que la regla de detección está diseñada para interceptar. -
Guion de Prueba de Regresión: Este guion imita al RAT creando un ejecutable ficticio con el nombre objetivo y luego generando una consola de comandos desde él.
# Guion de Simulación: Mascarada de LabubaRAT $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Crear un ejecutable ficticio (usando una copia renombrada de cmd para fines de simulación) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Ejecutar el proceso 'malicioso' y hacer que genere un proceso hijo (cmd.exe) # Esto simula la relación padre-hijo definida en la regla. Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
Comandos de Limpieza:
# Guion de Limpieza $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }