SOC Prime Bias: 높음

20 Jul 2026 06:18 UTC

LABUBARAT: NVIDIA 소프트웨어로 위장한 Rust 기반 RAT

Author Photo
SOC Prime Team linkedin icon 팔로우
LABUBARAT: NVIDIA 소프트웨어로 위장한 Rust 기반 RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

LabubaRAT는 Rust로 작성된 이전에 보고되지 않은 원격 액세스 도구로, 합법적인 NVIDIA 소프트웨어로 위장합니다. 명령 실행, 파일 전송, SOCKS5 프록시 지원을 포함한 광범위한 원격 제어 기능을 제공합니다. 이 맬웨어는 명령줄 인수 또는 환경 변수를 통해 다양한 캠페인에 쉽게 맞출 수 있는 재사용 가능한 프레임워크로 구축되었습니다.

조사

Blackpoint Cyber의 Adversary Pursuit Group은 해당 맬웨어를 분석하여, NVIDIA의 가짜 메타데이터와 런타임 아티팩트를 사용하여 Windows 시스템에 위장된다는 것을 발견했습니다. 조사는 SQLite 데이터베이스를 로컬 상태에 의존하고 HTTPS, WebView2, DNS 터널링 등의 여러 명령 및 제어 채널을 지원하는 고도로 구성 가능한 에이전트 아키텍처를 보여주었습니다. 연구자들은 또한 LabubaPanel 관리 인터페이스를 갖춘 관련 인프라를 확인했습니다.

완화

조직은 NVIDIA와 같은 신뢰할 수 있는 공급업체로부터 오는 것으로 주장하는 서명되지 않은 바이너리를 검증해야 하며, 특히 비정상적인 경로에서 실행될 때는 더욱 그렇습니다. 긴 Base64로 인코딩된 문자열을 포함하여 의심스러운 명령줄 인수에 대한 강력한 모니터링이 필수적입니다. 방어자는 또한 무단 지속성을 감시해야 합니다. HKCURun 레지스트리 키와 Windows 스크립트 호스트를 통한 비정상적인 스크립트 실행.

응답

LabubaRAT이 감지되면 보안 팀은 손상 범위를 결정하기 위해 nvctr_sys.db 데이터베이스와 nvidia-sysruntime.exe 실행 파일을 검색해야 합니다. 조사자는 높은 엔트로피를 가진 DNS 요청과 브라우저 같은 User-Agent 문자열을 사용하는 비-브라우저 프로세스에 대한 아웃바운드 트래픽을 검토해야 합니다. 호스트 수준의 검토는 또한 액세스된 파일과 실행된 명령을 식별하여 가능한 데이터 도난이나 측면 이동을 평가해야 합니다.

공격 흐름

시뮬레이션 실행

전제조건: 원격 감시 및 기준 업데이트 사전 비행 검사가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 작동시키기 위해 설계된 적대자 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 설명은 TTP에서 식별된 내용을 직접 반영하며, 탐지 논리가 예상하는 정확한 원격 감시를 생성하는 것을 목표로 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.

  • 공격 서술 및 명령: 공격자는 LabubaRAT 바이너리를 성공적으로 배포하고 nvidia-sysruntime.exe로 이름을 변경하여 대상 시스템의 디렉터리에 저장했습니다. 인터랙티브 명령 실행과 추가 정찰을 시작하기 위해 맬웨어는 cmd.exe 인스턴스를 생성합니다. 이 부모-자식 관계 (nvidia-sysruntime.exe -> cmd.exe)는 탐지 규칙이 가로막기 위해 설계된 특정 원격 감시 패턴입니다.

  • 회귀 테스트 스크립트: 이 스크립트는 RAT를 모방하여 대상 이름으로 더미 실행 파일을 생성한 후, 명령 셸을 실행하여 시뮬레이션을 수행합니다.

    # 시뮬레이션 스크립트: LabubaRAT 위장
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # 시뮬레이션 목적으로 cmd의 이름을 변경한 사본을 사용하여 더미 실행 파일을 만듭니다.
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # '악성' 프로세스를 실행하고, 자식 프로세스 (cmd.exe)를 생성합니다.
    # 이는 규칙에 정의된 부모-자식 관계를 시뮬레이션합니다.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • 정리 명령:

    # 정리 스크립트
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }