Skip to content

LabubaRAT esineb NVIDIA tarkvarana – uus Windowsi süsteeme ründav RAT

Lühidalt: LabubaRAT on Rustis kirjutatud kaugjuurdepääsutroojalane, mis esineb NVIDIA tarkvarana ning võimaldab paindlike, kõvakodeerimata juhtimisserverite ja mitmete varjamistehnikate (DNS-tunnelimine, WebView2) abil saavutada Windowsi süsteemidele püsiva juurdepääsu.

IT-turbeettevõte Blackpoint Cyber avastas Rustis kirjutatud kaugjuurdepääsutroojalase (RAT) nimega LabubaRAT, mis esineb NVIDIA seadusliku tarkvarana, et kinnistuda Windowsi süsteemides. Teadlased Sam Decker ja Nevan Beal avaldasid oma analüüsi 14. juulil 2026.

Käivitatav fail kannab nime nvidia-sysruntime.exe ja esitleb end NVIDIA konteinerite käitusaja järelevalvevahendina. Kuigi see binaarfail ei ole digitaalselt allkirjastatud, sisaldab see võltsitud metaandmeid, mis loovad mulje päritolust ettevõttelt NVIDIA Corporation. Kui programm on aktiveerunud, suudab see profileerida hostarvutit, tuvastada paigaldatud turbetööriistu, vastu võtta operaatori käske, teisaldada faile, teha ekraanipilte ning suunata liiklust läbi mõjutatud süsteemi.

LabubaRAT-i üks eripära on paindlik konfigureeritavus: juhtimisserverite IP-aadressid ei ole koodi otse sisse kirjutatud, vaid loetakse käivitamisel käsurea parameetritest – valikuliselt ka Base64-kodeeringus. See võimaldab kasutada sama kompileeritud binaarfaili erineva infrastruktuuriga, mitme organisatsiooni või erinevate kampaaniarühmade poolt. Pärast käivitumist salvestab tarkvara oma konfiguratsiooniandmed kohalikku SQLite-andmebaasi ja teostab põhjaliku süsteemianalüüsi. Sealjuures tuvastab see brausereid (Chrome, Edge, Firefox, Brave) ning turvalahendusi nagu Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec ja Trend Micro.

Avastamise ja võrguliikluse blokeerimise raskendamiseks toetab LabubaRAT mitut edastusviisi: lisaks HTTPS-ile ka Windowsi juhtelementi WebView2 ning DNS-tunnelimist. Viimane maskeerib käsklused ja varastatud andmed tavaliste DNS-päringutena. Lisaks suudab troojalane käivitada shell-käsklusi, PowerShelli skripte ja JavaScript-koodi ning seadistada süsteemi SOCKS5-puhverserveriks ründaja võrguliikluse ümbersuunamiseks.

Nimi tuleneb LabubaPanelist – juhtimisserveritest leitud nimetusest, mille favicon kujutab Aasia mänguasjafiguuri Labubut. Viited näitavad, et LabubaRAT-i renditakse teistele kurjategijatele pahavara-teenusena (malware-as-a-service) mudeli raames.


Allikas: www.it-daily.net · Avaldatud 16. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: