SOC Prime Bias: Alto

20 Jul 2026 06:18 UTC

LABUBARAT: RAT basato su Rust che si spaccia per software NVIDIA

Author Photo
SOC Prime Team linkedin icon Segui
LABUBARAT: RAT basato su Rust che si spaccia per software NVIDIA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

LabubaRAT è uno strumento di accesso remoto precedentemente non segnalato, scritto in Rust, che si traveste da software legittimo di NVIDIA. Offre ampie funzionalità di controllo remoto, tra cui l’esecuzione di comandi, il trasferimento di file e il supporto proxy SOCKS5. Il malware è costruito come un framework riutilizzabile che può essere facilmente adattato per diverse campagne tramite argomenti da riga di comando o variabili d’ambiente.

Indagine

Il gruppo Adversary Pursuit di Blackpoint Cyber ha analizzato il malware e ha scoperto che utilizza metadati NVIDIA falsi e artefatti di runtime per mimetizzarsi nei sistemi Windows. L’indagine ha mostrato un’architettura di agenti altamente configurabile che si basa su un database SQLite per lo stato locale e supporta diversi canali di comando e controllo, tra cui HTTPS, WebView2 e tunneling DNS. I ricercatori hanno anche identificato infrastrutture correlate con un’interfaccia di gestione LabubaPanel.

Mitigazione

Le organizzazioni dovrebbero verificare i binari non firmati che affermano di provenire da fornitori fidati come NVIDIA, specialmente quando vengono eseguiti da percorsi insoliti. È essenziale monitorare attentamente argomenti di riga di comando sospetti, in particolare stringhe codificate in Base64 di grande lunghezza. I difensori dovrebbero anche prestare attenzione alla persistenza non autorizzata tramite chiavi di registro HKCURun e l’esecuzione anomala di script tramite Windows Script Host.

Risposta

Se LabubaRAT viene rilevato, i team di sicurezza dovrebbero determinare l’entità del compromesso cercando il database nvctr_sys.db e l’eseguibile nvidia-sysruntime.exe . Gli investigatori dovrebbero esaminare il traffico in uscita per richieste DNS ad alta entropia e per processi non-browser che utilizzano stringhe User-Agent simili a browser. La revisione a livello di host dovrebbe anche identificare i file accessibili e i comandi eseguiti per valutare eventuali furti di dati o movimenti laterali.

Flusso di Attacco

Esecuzione della simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione e comandi dell’attacco: L’attaccante ha distribuito con successo il binario LabubaRAT, rinominato in nvidia-sysruntime.exe, in una directory sul sistema target. Per iniziare l’esecuzione interattiva dei comandi e ulteriori ricognizioni, il malware genera un’istanza di cmd.exe . Questa relazione genitore-figlio (nvidia-sysruntime.exe -> cmd.exe) è il modello di telemetria specifico che la regola di rilevamento è progettata per intercettare.

  • Script di test di regressione: Questo script imita il RAT creando un eseguibile fittizio con il nome di destinazione e poi avviando una shell di comando da esso.

    # Script di simulazione: Mascheramento LabubaRAT
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Crea un eseguibile fittizio (usando una copia rinominata di cmd per scopi di simulazione)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Esegui il processo 'malicious' e fallo generare un processo figlio (cmd.exe)
    # Ciò simula la relazione genitore-figlio definita nella regola.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • Comandi di pulizia:

    # Script di pulizia
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }