Skip to content

LabubaRAT: Rustil põhinev kaugjuurdepääsutroojalane maskeerub NVIDIA tarkvaraks

Lühidalt: LabubaRAT on Rustis kirjutatud kaugjuurdepääsutroojalane, mis esineb NVIDIA programmina ja võimaldab paindlike sidekanalite (HTTPS, WebView2, DNS-tunneldamine) kaudu püsivat juurdepääsu Windowsi süsteemidele.

Blackpoint Cyberi turvateadlased avastasid uue troojalase nimega LabubaRAT, mis esineb NVIDIA süsteemitööriistana ja suudab Windowsi süsteeme kompromiteerida. Pahavara on kirjutatud Rustis ning pakub ulatuslikke luure- ja kaugjuurdepääsufunktsioone.

Käivitatav fail kannab nime nvidia-sysruntime.exe ja esineb NVIDIA konteineri käitusaja jälgimistööriistana. Kuigi see fail ei ole digitaalselt allkirjastatud, sisaldab see võltsitud metaandmeid, mis jätavad mulje, nagu pärineks tarkvara NVIDIA Corporationilt. Turvateadlased Sam Decker ja Nevan Beal dokumenteerisid avastuse 14. juulil 2026 ning kirjeldasid LabubaRATi kui „taaskasutatavat tugipunkti praktilise tegevuse jaoks”.

Pärast aktiveerimist täidab pahavara ulatuslikke luurefunktsioone: profileerib nakatunud hosti, tuvastab installitud turvatööriistad, võtab vastu käske kaugjuurdepääsuserveritelt, teisaldab faile, teeb ekraanipilte ja suunab ümber võrguliiklust. Eriti tähelepanuväärne on paindlik seadistus: juhtimisserverite IP-aadressid ei ole koodi kõvakodeeritud, vaid edastatakse käivitamisel käsurea parameetritena – osaliselt Base64-kodeeritult. See võimaldab kasutada sama kompileeritud faili erineva infrastruktuuriga ja mitme kampaaniagrupi jaoks. Seadistusandmed salvestatakse kohalikult SQLite-andmebaasis.

LabubaRAT tuvastab sihipäraselt installitud turvalahendusi: see otsib brausereid (Chrome, Edge, Firefox, Brave) ning viirusetõrje- ja EDR-lahendusi, nagu Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec ja Trend Micro.

Võrgufiltrite tuvastamise vältimiseks kasutab troojalane mitut edastusmeetodit: lisaks tavapärasele HTTPS-ile ka Windowsi juhtelementi WebView2 ning DNS-tunneldamist, kus varastatud andmed ja käsud maskeeritakse tavaliste DNS-päringutena. Selle juhtimisfunktsioonide hulka kuuluvad shellikäskude, PowerShell-skriptide ja JavaScript-koodi täitmine. Lisaks saab kompromiteeritud süsteemi seadistada SOCKS5-puhverserverina, et suunata ümber ründajate võrguliiklust.

Nimi LabubaRAT tuleneb sildist LabubaPanel, mis leiti juhtimisserveritest koos faviconiga, mis meenutab Aasia mänguasjafiguuri Labubut. Viited näitavad, et pahavara renditakse teistele osalistele pahavara-kui-teenuse mudeli raames.


Allikas: www.it-daily.net · Avaldatud 16. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: