SOC Prime Bias: Alto

20 Jul 2026 06:18 UTC

LABUBARAT: RAT basado en Rust que se hace pasar por software de NVIDIA

Author Photo
SOC Prime Team linkedin icon Seguir
LABUBARAT: RAT basado en Rust que se hace pasar por software de NVIDIA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

LabubaRAT es una herramienta de acceso remoto no reportada previamente, escrita en Rust, que se disfraza como software legítimo de NVIDIA. Ofrece una amplia funcionalidad de control remoto, incluyendo ejecución de comandos, transferencia de archivos y soporte proxy SOCKS5. El malware está construido como un marco reutilizable que se puede adaptar fácilmente para diferentes campañas a través de argumentos de línea de comandos o variables de entorno.

Investigación

El Grupo de Persecución de Adversarios de Blackpoint Cyber analizó el malware y encontró que utiliza metadatos falsos de NVIDIA y artefactos de tiempo de ejecución para integrarse en sistemas Windows. La investigación mostró una arquitectura de agentes altamente configurable que depende de una base de datos SQLite para el estado local y soporta varios canales de comando y control, incluidos HTTPS, WebView2 y túneles DNS. Los investigadores también identificaron infraestructura relacionada con una interfaz de gestión LabubaPanel.

Mitigación

Las organizaciones deben verificar los binarios no firmados que dicen provenir de vendedores confiables como NVIDIA, especialmente cuando se ejecutan desde rutas inusuales. Es esencial un fuerte monitoreo de argumentos de línea de comandos sospechosos, particularmente cadenas codificadas en Base64 de gran longitud. Los defensores también deben vigilar la persistencia no autorizada a través de HKCURun claves de registro y la ejecución anormal de scripts mediante Windows Script Host.

Respuesta

Si se detecta LabubaRAT, los equipos de seguridad deben determinar el alcance del compromiso buscando la base de datos nvctr_sys.db y el ejecutable nvidia-sysruntime.exe nvidia-sysruntime.exe . Los investigadores deben revisar el tráfico saliente en busca de solicitudes DNS de alta entropía y procesos que no son navegadores usando cadenas de User-Agent similares a las de los navegadores. La revisión a nivel de host también debería identificar archivos accedidos y comandos ejecutados para evaluar el posible robo de datos o movimiento lateral.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: El Chequeo Previo de Telemetría & Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y aspirar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un mal diagnóstico.

  • Narrativa del Ataque & Comandos: El atacante ha desplegado con éxito el binario LabubaRAT, renombrado a nvidia-sysruntime.exe, en un directorio del sistema objetivo. Para comenzar la ejecución interactiva de comandos y realizar más reconocimiento, el malware genera una instancia de cmd.exe. Esta relación padre-hijo ( instance. This parent-child relationship (nvidia-sysruntime.exe -> instancia de cmd.exe. Esta relación padre-hijo () es el patrón de telemetría específico que la regla de detección está diseñada para interceptar.

  • Guion de Prueba de Regresión: Este guion imita al RAT creando un ejecutable ficticio con el nombre objetivo y luego generando una consola de comandos desde él.

    # Guion de Simulación: Mascarada de LabubaRAT
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Crear un ejecutable ficticio (usando una copia renombrada de cmd para fines de simulación)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Ejecutar el proceso 'malicioso' y hacer que genere un proceso hijo (cmd.exe)
    # Esto simula la relación padre-hijo definida en la regla.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • Comandos de Limpieza:

    # Guion de Limpieza
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }