LABUBARAT: RAT Baseado em Rust Disfarçado como Software da NVIDIA
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
LabubaRAT é uma ferramenta de acesso remoto inédita escrita em Rust que se disfarça como software legítimo da NVIDIA. Oferece ampla funcionalidade de controle remoto, incluindo execução de comandos, transferência de arquivos e suporte a proxy SOCKS5. O malware é construído como um framework reutilizável que pode ser facilmente adaptado para diferentes campanhas por meio de argumentos de linha de comando ou variáveis de ambiente.
Investigação
O Adversary Pursuit Group da Blackpoint Cyber analisou o malware e descobriu que ele usa metadados e artefatos de tempo de execução falsos da NVIDIA para se integrar nos sistemas Windows. A investigação mostrou uma arquitetura de agente altamente configurável que depende de um banco de dados SQLite para o estado local e suporta vários canais de comando e controle, incluindo HTTPS, WebView2 e tunelamento DNS. Os pesquisadores também identificaram infraestrutura relacionada com uma interface de gerenciamento LabubaPanel.
Mitigação
As organizações devem verificar binários não assinados que afirmam se originar de fornecedores confiáveis como a NVIDIA, especialmente quando executados de caminhos incomuns. Monitoramento rigoroso de argumentos de linha de comando suspeitos, particularmente strings codificadas em Base64 longas, é essencial. Os defensores também devem observar a persistência não autorizada através de chaves de registro HKCURun e execução de scripts anormais por meio do Windows Script Host.
Resposta
Se o LabubaRAT for detectado, as equipes de segurança devem determinar o escopo do comprometimento buscando o banco de dados nvctr_sys.db e o executável nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral. executable. Investigators should review outbound traffic for high-entropy DNS requests and for non-browser processes using browser-like User-Agent strings. Host-level review should also identify accessed files and executed commands to assess possible data theft or lateral movement.
Fluxo de Ataque
Detecções
Pontos de Persistência Possíveis [ASEPs – Hive Software/NTUSER] (via evento de registro)
Ver
LOLBAS WScript / CScript (via criação de processo)
Ver
Tarefa Agendada Suspeita (via auditoria)
Ver
Comando e Controle Suspeito por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via DNS)
Ver
IOCs (HashSha256) para detectar: LABUBARAT: UMA FERRAMENTA DE ACESSO REMOTO BASEADA EM RUST QUE SE FAZ PASSAR POR SOFTWARE NVIDIA
Ver
IOCs (HashMd5) para detectar: LABUBARAT: UMA FERRAMENTA DE ACESSO REMOTO BASEADA EM RUST QUE SE FAZ PASSAR POR SOFTWARE NVIDIA
Ver
Detecção de Atividade de Ferramenta de Acesso Remoto LabubaRAT [Conexão de Rede do Windows]
Ver
Detecção de LabubaRAT – Disfarce de Software NVIDIA [Criação de Processo do Windows]
Ver
Execução de Simulação
Pré-requisito: A Verificação Preliminar de Telemetria e Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.
-
Narrativa do Ataque e Comandos: O atacante implantou com sucesso o binário LabubaRAT, renomeado para
nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral., em um diretório no sistema alvo. Para iniciar a execução de comandos interativos e mais reconhecimento, o malware cria umcmd.exeinstância. Este relacionamento pai-filho (nvidia-sysruntime.exe. Os investigadores devem revisar o tráfego de saída em busca de solicitações DNS de alta entropia e de processos que não sejam navegadores usando strings de User-Agent semelhantes a navegadores. A revisão no nível do host também deve identificar arquivos acessados e comandos executados para avaliar possível roubo de dados ou movimento lateral.->cmd.exe) é o padrão específico de telemetria que a regra de detecção foi projetada para interceptar. -
Script de Teste de Regressão: Este script imita o RAT criando um executável fictício com o nome alvo e, em seguida, executando um shell de comando a partir dele.
# Script de Simulação: Disfarce de LabubaRAT $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Crie um executável fictício (usando uma cópia renomeada do cmd para fins de simulação) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Execute o processo 'malicioso' e faça com que ele gere um processo filho (cmd.exe) # Isso simula o relacionamento pai-filho definido na regra. Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
Comandos de Limpeza:
# Script de Limpeza $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }