LABUBARAT: RAT basato su Rust che si spaccia per software NVIDIA
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
LabubaRAT è uno strumento di accesso remoto precedentemente non segnalato, scritto in Rust, che si traveste da software legittimo di NVIDIA. Offre ampie funzionalità di controllo remoto, tra cui l’esecuzione di comandi, il trasferimento di file e il supporto proxy SOCKS5. Il malware è costruito come un framework riutilizzabile che può essere facilmente adattato per diverse campagne tramite argomenti da riga di comando o variabili d’ambiente.
Indagine
Il gruppo Adversary Pursuit di Blackpoint Cyber ha analizzato il malware e ha scoperto che utilizza metadati NVIDIA falsi e artefatti di runtime per mimetizzarsi nei sistemi Windows. L’indagine ha mostrato un’architettura di agenti altamente configurabile che si basa su un database SQLite per lo stato locale e supporta diversi canali di comando e controllo, tra cui HTTPS, WebView2 e tunneling DNS. I ricercatori hanno anche identificato infrastrutture correlate con un’interfaccia di gestione LabubaPanel.
Mitigazione
Le organizzazioni dovrebbero verificare i binari non firmati che affermano di provenire da fornitori fidati come NVIDIA, specialmente quando vengono eseguiti da percorsi insoliti. È essenziale monitorare attentamente argomenti di riga di comando sospetti, in particolare stringhe codificate in Base64 di grande lunghezza. I difensori dovrebbero anche prestare attenzione alla persistenza non autorizzata tramite chiavi di registro HKCURun e l’esecuzione anomala di script tramite Windows Script Host.
Risposta
Se LabubaRAT viene rilevato, i team di sicurezza dovrebbero determinare l’entità del compromesso cercando il database nvctr_sys.db e l’eseguibile nvidia-sysruntime.exe . Gli investigatori dovrebbero esaminare il traffico in uscita per richieste DNS ad alta entropia e per processi non-browser che utilizzano stringhe User-Agent simili a browser. La revisione a livello di host dovrebbe anche identificare i file accessibili e i comandi eseguiti per valutare eventuali furti di dati o movimenti laterali.
Flusso di Attacco
Rilevamenti
Possibili punti di persistenza [ASEPs – Registro Software/NTUSER] (via evento di registro)
Visualizza
LOLBAS WScript / CScript (tramite creazione di processo)
Visualizza
Operazione pianificata sospetta (tramite audits)
Visualizza
Comando e controllo sospetti tramite richiesta DNS con dominio di primo livello (TLD) insolito (via dns)
Visualizza
Indicatori di compromesso (HashSha256) per rilevare: LABUBARAT: UNO STRUMENTO DI ACCESSO REMOTO BASATO SU RUST CHE SIMULA SOFTWARE NVIDIA
Visualizza
Indicatori di compromesso (HashMd5) per rilevare: LABUBARAT: UNO STRUMENTO DI ACCESSO REMOTO BASATO SU RUST CHE SIMULA SOFTWARE NVIDIA
Visualizza
Rilevamento dell’attività dello strumento di accesso remoto LabubaRAT [Connessione di rete Windows]
Visualizza
Rilevamento LabubaRAT – Simulazione software NVIDIA [Creazione processo Windows]
Visualizza
Esecuzione della simulazione
Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione e comandi dell’attacco: L’attaccante ha distribuito con successo il binario LabubaRAT, rinominato in
nvidia-sysruntime.exe, in una directory sul sistema target. Per iniziare l’esecuzione interattiva dei comandi e ulteriori ricognizioni, il malware genera un’istanza dicmd.exe. Questa relazione genitore-figlio (nvidia-sysruntime.exe->cmd.exe) è il modello di telemetria specifico che la regola di rilevamento è progettata per intercettare. -
Script di test di regressione: Questo script imita il RAT creando un eseguibile fittizio con il nome di destinazione e poi avviando una shell di comando da esso.
# Script di simulazione: Mascheramento LabubaRAT $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Crea un eseguibile fittizio (usando una copia rinominata di cmd per scopi di simulazione) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Esegui il processo 'malicious' e fallo generare un processo figlio (cmd.exe) # Ciò simula la relazione genitore-figlio definita nella regola. Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
Comandi di pulizia:
# Script di pulizia $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }