SOC Prime Bias: Alto

20 Jul 2026 06:18 UTC

LABUBARAT: RAT Baseado em Rust Disfarçado como Software da NVIDIA

Author Photo
SOC Prime Team linkedin icon Seguir
LABUBARAT: RAT Baseado em Rust Disfarçado como Software da NVIDIA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

LabubaRAT é uma ferramenta de acesso remoto inédita escrita em Rust que se disfarça como software legítimo da NVIDIA. Oferece ampla funcionalidade de controle remoto, incluindo execução de comandos, transferência de arquivos e suporte a proxy SOCKS5. O malware é construído como um framework reutilizável que pode ser facilmente adaptado para diferentes campanhas por meio de argumentos de linha de comando ou variáveis de ambiente.

Investigação

O Adversary Pursuit Group da Blackpoint Cyber analisou o malware e descobriu que ele usa metadados e artefatos de tempo de execução falsos da NVIDIA para se integrar nos sistemas Windows. A investigação mostrou uma arquitetura de agente altamente configurável que depende de um banco de dados SQLite para o estado local e suporta vários canais de comando e controle, incluindo HTTPS, WebView2 e tunelamento DNS. Os pesquisadores também identificaram infraestrutura relacionada com uma interface de gerenciamento LabubaPanel.

Mitigação

As organizações devem verificar binários não assinados que afirmam se originar de fornecedores confiáveis como a NVIDIA, especialmente quando executados de caminhos incomuns. Monitoramento rigoroso de argumentos de linha de comando suspeitos, particularmente strings codificadas em Base64 longas, é essencial. Os defensores também devem observar a persistência não autorizada através de chaves de registro HKCURun e execução de scripts anormais por meio do Windows Script Host.

Resposta

Se o LabubaRAT for detectado, as equipes de segurança devem determinar o escopo do comprometimento buscando o banco de dados nvctr_sys.db e o executável nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral. executable. Investigators should review outbound traffic for high-entropy DNS requests and for non-browser processes using browser-like User-Agent strings. Host-level review should also identify accessed files and executed commands to assess possible data theft or lateral movement.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Preliminar de Telemetria e Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.

  • Narrativa do Ataque e Comandos: O atacante implantou com sucesso o binário LabubaRAT, renomeado para nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral., em um diretório no sistema alvo. Para iniciar a execução de comandos interativos e mais reconhecimento, o malware cria um cmd.exe instância. Este relacionamento pai-filho (nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral. -> cmd.exe) é o padrão específico de telemetria que a regra de detecção foi projetada para interceptar.

  • Script de Teste de Regressão: Este script imita o RAT criando um executável fictício com o nome alvo e, em seguida, executando um shell de comando a partir dele.

    # Script de Simulação: Disfarce de LabubaRAT
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Crie um executável fictício (usando uma cópia renomeada do cmd para fins de simulação)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Execute o processo 'malicioso' e faça com que ele gere um processo filho (cmd.exe)
    # Isso simula o relacionamento pai-filho definido na regra.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • Comandos de Limpeza:

    # Script de Limpeza
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }