- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Исследователи в области кибербезопасности обнаружили ранее не документированный троян удаленного доступа (RAT) на основе Rust под кодовым названием LabubaRAT , который маскируется под программное обеспечение NVIDIA, чтобы слиться с целевой средой.
«LabubaRAT создает многоразовую точку опоры для непосредственной работы», — Для просмотра ссылки Войди
Встроенный вредоносный код также поддерживает несколько методов связи, включая HTTPS, WebView2 и DNS-туннелирование, что позволяет злоумышленникам сохранять доступ к скомпрометированным хостам, даже если один из путей связи обнаружен и перекрыт. Есть некоторые признаки того, что LabubuRAT предлагается по модели «вредоносное ПО как услуга» (MaaS).
Отправной точкой цепочки атак является исполняемый файл с именем "nvidia-sysruntime.exe", который имитирует инструментарий среды выполнения контейнеров NVIDIA. Вместо того чтобы жестко задавать информацию о командно-контрольном устройстве (C2), этот пример принимает конфигурацию среды выполнения через аргументы командной строки.
Это позволяет оператору кампании определить различные параметры, которые являются ключевыми для установления связи с удаленным сервером, включая данные сервера ("pipicka[.]xyz") и интервал опроса, используемый имплантом. В качестве альтернативы злоумышленник может также предоставить эти отдельные значения в виде одного единственного аргумента, закодированного в Base64.
«Поскольку эти значения были предоставлены при запуске, один и тот же скомпилированный бинарный файл можно было повторно использовать с различной инфраструктурой, организациями или группами, проводящими кампании, вместо того, чтобы полагаться на жестко закодированный сервер», — отметили исследователи.
атем конфигурация сохраняется в локальной базе данных SQLite, после чего выполняются операции обнаружения для инвентаризации списка веб-браузеров и продуктов безопасности, установленных на хосте, в частности, проверяется наличие Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec и Trend Micro.
Кроме того, он собирает имя хоста, размер оперативной памяти, модель процессора и состояние контроля учетных записей пользователей Windows (UAC), чтобы подготовить среду к следующему этапу, поскольку некоторые функции RAT могут зависеть от средств безопасности, установленных в системе.
После запуска LabubaRAT поддерживает широкий спектр функций, таких как выполнение команд, выполнение PowerShell, выполнение JavaScript, создание снимков экрана, загрузка и скачивание файлов, обработка архивов и поддержка прокси-серверов SOCKS5.
«Эти возможности предоставляли оператору достаточный контроль для взаимодействия с хостом, перемещения файлов в среду и из нее, маршрутизации трафика через систему и поддержания доступа без необходимости использования отдельного загрузчика или узкоспециализированного последующего инструмента», — заявили в Blackpoint Cyber.
Вредоносная программа отсылает к названию "LabubaPanel", связанному с ее инфраструктурой управления и контроля (C2), а также к значку сайта (favicon) в стиле Labuba.
«В этом образце объединены конфигурация среды выполнения, локальное состояние, профилирование хостов, несколько каналов связи и задачи оператора в полноценный инструмент удаленного доступа», — заявили в Blackpoint Cyber. «Вредоносное ПО предоставило оператору практический способ регистрации хостов, понимания среды вокруг каждого агента, выполнения команд, перемещения файлов, создания снимков экрана, проксирования трафика и поддержания автозапуска на уровне пользователя».
«Брендинг LabubaPanel дал наиболее ясную внешнюю подсказку относительно названия, но более важным открытием является лежащая в его основе структура, напоминающая фреймворк: это RAT на основе Rust, созданный для настройки, регистрации и эксплуатации в нескольких развертываниях».
Для просмотра ссылки Войди