SOC Prime Bias: High

20 Jul 2026 06:18 UTC

LABUBARAT: RAT Baseado em Rust Disfarçado como Software da NVIDIA

Author Photo
SOC Prime Team linkedin icon Seguir
LABUBARAT: RAT Baseado em Rust Disfarçado como Software da NVIDIA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

LabubaRAT é uma ferramenta de acesso remoto inédita escrita em Rust que se disfarça como software legítimo da NVIDIA. Oferece ampla funcionalidade de controle remoto, incluindo execução de comandos, transferência de arquivos e suporte a proxy SOCKS5. O malware é construído como um framework reutilizável que pode ser facilmente adaptado para diferentes campanhas por meio de argumentos de linha de comando ou variáveis de ambiente.

Investigação

O Adversary Pursuit Group da Blackpoint Cyber analisou o malware e descobriu que ele usa metadados e artefatos de tempo de execução falsos da NVIDIA para se integrar nos sistemas Windows. A investigação mostrou uma arquitetura de agente altamente configurável que depende de um banco de dados SQLite para o estado local e suporta vários canais de comando e controle, incluindo HTTPS, WebView2 e tunelamento DNS. Os pesquisadores também identificaram infraestrutura relacionada com uma interface de gerenciamento LabubaPanel.

Mitigação

As organizações devem verificar binários não assinados que afirmam se originar de fornecedores confiáveis como a NVIDIA, especialmente quando executados de caminhos incomuns. Monitoramento rigoroso de argumentos de linha de comando suspeitos, particularmente strings codificadas em Base64 longas, é essencial. Os defensores também devem observar a persistência não autorizada através de chaves de registro HKCURun e execução de scripts anormais por meio do Windows Script Host.

Resposta

Se o LabubaRAT for detectado, as equipes de segurança devem determinar o escopo do comprometimento buscando o banco de dados nvctr_sys.db e o executável nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral. executable. Investigators should review outbound traffic for high-entropy DNS requests and for non-browser processes using browser-like User-Agent strings. Host-level review should also identify accessed files and executed commands to assess possible data theft or lateral movement.

Fluxo de Ataque

Detecções

Pontos de Persistência Possíveis [ASEPs – Hive Software/NTUSER] (via evento de registro)

Equipe SOC Prime
17 Jul 2026

LOLBAS WScript / CScript (via criação de processo)

Equipe SOC Prime
17 Jul 2026

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
17 Jul 2026

Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via DNS)

Equipe SOC Prime
17 Jul 2026

IOCs (HashSha256) para detectar: LABUBARAT: UMA FERRAMENTA DE ACESSO REMOTO BASEADA EM RUST QUE SE FAZ PASSAR POR SOFTWARE NVIDIA

Regras AI SOC Prime
17 Jul 2026

IOCs (HashMd5) para detectar: LABUBARAT: UMA FERRAMENTA DE ACESSO REMOTO BASEADA EM RUST QUE SE FAZ PASSAR POR SOFTWARE NVIDIA

Regras AI SOC Prime
17 Jul 2026

Detecção de Atividade de Ferramenta de Acesso Remoto LabubaRAT [Conexão de Rede do Windows]

Regras AI SOC Prime
17 Jul 2026

Detecção de LabubaRAT – Disfarce de Software NVIDIA [Criação de Processo do Windows]

Regras AI SOC Prime
17 Jul 2026

Execução de Simulação

Pré-requisito: A Verificação Preliminar de Telemetria e Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.

  • Narrativa do Ataque e Comandos: O atacante implantou com sucesso o binário LabubaRAT, renomeado para nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral., em um diretório no sistema alvo. Para iniciar a execução de comandos interativos e mais reconhecimento, o malware cria um cmd.exe instância. Este relacionamento pai-filho (nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral. -> cmd.exe) é o padrão específico de telemetria que a regra de detecção foi projetada para interceptar.

  • Script de Teste de Regressão: Este script imita o RAT criando um executável fictício com o nome alvo e, em seguida, executando um shell de comando a partir dele.

    # Script de Simulação: Disfarce de LabubaRAT
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Crie um executável fictício (usando uma cópia renomeada do cmd para fins de simulação)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Execute o processo 'malicioso' e faça com que ele gere um processo filho (cmd.exe)
    # Isso simula o relacionamento pai-filho definido na regra.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • Comandos de Limpeza:

    # Script de Limpeza
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }