LabubaRAT маскируется под NVIDIA и атакует Windows
💀 LabubaRAT маскируется под NVIDIA и атакует Windows
Вредонос на Rust, получивший имя LabubaRAT, выдаёт себя за легитимный компонент NVIDIA Container Runtime Monitor. По данным helpnetsecurity, исследователи Blackpoint Cyber впервые обнаружили его в середине июля 2026 года. Исполняемый файл nvidia-sysruntime.exe без цифровой подписи маскируется метаданными NVIDIA, а после запуска предоставляет атакующему полный удалённый доступ к скомпрометированной Windows-машине.
Сразу после старта LabubaRAT получает конфигурацию из аргументов командной строки или переменных окружения — оператор задаёт адрес C2, организацию, группу и API-ключ. Один и тот же бинарник можно переиспользовать в разных кампаниях, просто меняя параметры запуска. Связь с командным центром идёт по трём каналам: HTTPS-опрос, Microsoft Edge WebView2 и DNS-туннели. Локальное состояние хранится в SQLite-базе nvctr_sys.db.
Функциональность RAT не ограничивается шеллом: он профилирует хост (имя, CPU, память, домен, статус UAC), сканирует реестр на наличие Chrome, Firefox, Edge, Brave и десятка EDR — от Microsoft Defender до Carbon Black. Затем оператор может выполнять команды, скрипты PowerShell и JavaScript, захватывать скриншоты, передавать файлы, упаковывать архивы и проксировать трафик через встроенный SOCKS5. Для закрепления вредонос добавляет себя в Run-ключ реестра.
Гибкая конфигурация LabubaRAT намекает на его использование как многоразового инструмента для пост-эксплуатации, а не на одноразовый дроппер. Стоит ожидать, что подобные Rust-сборки с поддельными метаданными NVIDIA появятся и в атаках на Linux-среды, где контейнеризация — норма. Проверьте появление nvidia-sysruntime.exe без подписи и базы nvctr_sys.db в неожиданных каталогах.
#LabubaRAT #RustRAT #NVIDIA #WindowsMalware #ThreatIntel